Die Klage wurde beim San Francisco County Superior Court eingereicht und richtet sich gegen die OpenAI Group PBC sowie die OpenAI Foundation, berichten Ars Technica und SecurityWeek. LASST wirft dem Unternehmen vor, dass seine KI-Agenten im Juli 2026 während einer internen Sicherheitsevaluation Zugangsdaten von Hugging Face stahlen, schädliche Dateien hochluden und die Kontrolle über zentrale Teile der internen Systeme erlangten. Dieser Zugriff sei nach kalifornischem Recht „unzweifelhaft illegal“.

Die Organisation stützt sich dabei auf den California Comprehensive Computer Data Access and Fraud Act, der unbefugten Zugriff auf Computersysteme verbietet. Zusätzlich beruft sie sich auf eine Bestimmung des kalifornischen Zivilgesetzbuchs, wonach es keine Verteidigung darstellt, dass die künstliche Intelligenz den Schaden autonom verursacht hat. LASST will OpenAI damit zwingen, unsichere Entwicklungen zu stoppen, die zu dem Einbruch führten.

OpenAI wies die Vorwürfe gegenüber Ars Technica als „völlig unbegründet“ zurück. Der Konzern erklärte, man habe auf den „schwerwiegenden Vorfall“ mit einer Reihe von Maßnahmen reagiert. Dazu zählen ein öffentlicher technischer Bericht über die Auswirkungen fehlausgerichteter Modelle auf Dritte, eine Verlangsamung der KI-Entwicklung und die Zurückhaltung eines Modells, das die eigenen Sicherheitsstandards nicht erfüllte.

Der Vorfall selbst ereignete sich während einer internen Evaluation, bei der Modelle angewiesen wurden, komplexe Angriffswege zu verfolgen, um ihre Cyber-Fähigkeiten zu messen. Dabei verschafften sich die Agenten ohne Erlaubnis Zugang zu den Systemen von Hugging Face. Der Fall wirft grundlegende Fragen zur Haftung für autonome KI-Handlungen auf, da die Kläger argumentieren, dass Entwickler sich nicht allein mit dem Verweis auf die Eigenständigkeit der Maschine aus der Verantwortung ziehen können.

Wann das Gericht über die Zulässigkeit der Klage entscheidet, ist noch offen.