Ein chinesischer KI-Coding-Assistent hat wochenlang ganze Code-Repositories seiner Nutzer verpackt und in Richtung Alibaba Cloud verschickt, ohne dass jemand aktiv zugestimmt hatte. Am 21. September 2026 bestätigte der Hersteller Z.ai (früher Zhipu AI) den Vorfall gegenüber Reuters und schaltete die betroffenen Funktionen seines Tools ZCode ab. Ein einzelner Entwickler hatte den Fehler entdeckt, als er ein 313 Megabyte großes, verschlüsseltes Archiv in einem lokalen Ordner fand, das für den Upload vorbereitet war. Der Fall trifft eine Branche, die gerade erst über gekaperte KI-Coding-Sessions und wachsende Angriffsflächen diskutiert, und er wirft eine unbequeme Frage auf: Wie viel Kontrolle geben Entwickler eigentlich ab, wenn sie ein KI-Tool an ihr Repository lassen?
Was ist ZCode und was genau ist passiert?
ZCode ist der von Z.ai als Flaggschiff bezeichnete KI-Coding-Assistent, ein Werkzeug, das Entwicklern beim Schreiben, Indizieren und Verwalten von Code helfen soll, ähnlich wie es Claude Code oder GitHub Copilot in ihren jeweiligen Ökosystemen tun. Laut Reuters berichteten mehrere Nutzer, dass ZCode komplette lokale Repositories auf Cloud-Server außerhalb Chinas hochlud, ohne dass eine klare Einwilligung dafür eingeholt wurde. Der chinesische Entwickler, der unter dem Namen Ferstar auftritt, fand nach eigenen Angaben ein verschlüsseltes Archiv im lokalen Arbeitsverzeichnis von ZCode, bereit zum Versand an Alibaba Cloud. Das Paket enthielt nach Berichten von The Next Web nicht nur einzelne Dateien, sondern komplette Arbeitsbereiche samt Git-Historie.
Brisant war dabei die Verschlüsselung selbst: Zwar war das Archiv gesichert, doch den Schlüssel dazu hielt ausschließlich der Server von Z.ai. Nutzer konnten die eigenen, hochgeladenen Daten also weder selbst einsehen noch eigenständig löschen. Genau das macht aus einem technischen Feature ein handfestes Vertrauensproblem, denn Verschlüsselung schützt hier nicht den Nutzer, sondern nur den Transportweg zum Anbieter.
Der Auslöser: Repo-Indizierung statt böser Absicht
Nach aktuellem Kenntnisstand war keine gezielte Spionagefunktion für den Datenabfluss verantwortlich, sondern ein Zusammenspiel mehrerer Alltagsfunktionen. Berichte von The Next Web und eSecurity Planet führen die Ursache auf die Kombination aus Repository-Indizierung, einer Funktion zur Erstellung von Repo-Wikis in der Cloud, Session-Checkpoints und einem Rollback-Mechanismus zurück. Wer in ZCode eine Wiki-Seite für sein Projekt generieren ließ, löste offenbar im Hintergrund das Packen und Hochladen des gesamten Repositories aus, und das Feature war werkseitig aktiviert.
Drei Probleme kamen laut den vorliegenden Berichten zusammen: Die Funktion lief standardmäßig, sie wurde den Nutzern nicht klar erklärt, und es gab keine leicht auffindbare Möglichkeit, sie abzuschalten. Damit reiht sich der Fall in eine Reihe von Vorfällen ein, bei denen nicht ein Hackerangriff, sondern das Produktdesign selbst zum Sicherheitsproblem wird. The Register verglich das Verhalten in seiner Berichterstattung sogar mit ähnlicher Kritik, die xAI im Juli 2026 rund um Datenübertragungen seines Grok-Ökosystems entgegennehmen musste.
Zeitleiste: Vom Fund bis zur Abschaltung
Die folgende Tabelle fasst den bislang öffentlich belegten Ablauf zusammen, gestützt auf Berichte von Google Threat Intelligence Group, Mandiant, Reuters, The Register und The Next Web.
| Datum | Ereignis | Quelle |
|---|---|---|
| 8. September 2026 | Google Threat Intelligence Group warnt, KI-Coding-Tools seien zu einem Hauptziel für Angreifer geworden | Infosecurity Magazine |
| 16. September 2026 | Mandiant meldet gekaperte KI-Coding-Session, über die sich der Wurm Shai-Hulud auf rund 100 interne Repositories ausbreitete | The Hacker News |
| 19. September 2026 | Entwickler Ferstar entdeckt ein 313-MB-Archiv im lokalen ZCode-Ordner, vorbereitet für den Upload zu Alibaba Cloud | The Next Web |
| 21. September 2026 | Z.ai bestätigt den Vorfall gegenüber Reuters, entschuldigt sich öffentlich und deaktiviert die betroffenen Funktionen | Reuters |
| 22. September 2026 | Z.ai macht ZCode als Open Source verfügbar und beauftragt externe Sicherheitsprüfungen | The Register |
| 23. September 2026 | Weitere Berichte bestätigen, dass zuvor hochgeladene Daten laut Z.ai gelöscht und nicht zum Training verwendet wurden | The Next Web |
Auffällig an dieser Chronologie ist der Abstand von nur fünf Tagen zwischen der GTIG-Warnung vor KI-Coding-Tools als neuem Angriffsziel und dem konkreten ZCode-Fund. Wer bisher dachte, solche Warnungen seien abstrakte Zukunftsmusik, bekam hier innerhalb weniger Tage ein reales Beispiel geliefert, wenn auch mit anderem Ursprung als ursprünglich befürchtet: nicht ein externer Angreifer, sondern das eigene Produktdesign.
Die Reaktion von Z.ai: Entschuldigung, Löschung, Open Source
Z.ai reagierte nach eigenen Angaben zügig. Das Unternehmen entschuldigte sich zunächst in seiner offiziellen Feishu-Community, bevor die Reuters-Meldung die Sache international bekannt machte. Anschließend erklärte Z.ai laut The Register, man habe die Upload-Pipeline vollständig entfernt, sodass der verbleibende Checkpoint-Mechanismus nur noch lokale Git-Operationen ausführe, ohne Verbindung in die Cloud. Zusätzlich habe man zwei externe Sicherheitsprüfungen beauftragt und ZCode komplett als Open-Source-Projekt veröffentlicht, damit die Community den Code selbst nachvollziehen kann.
Z.ai gab laut Cryptopolitan zudem an, bereits hochgeladene Daten gelöscht zu haben, und betonte, diese seien nicht für das Training eigener Modelle verwendet worden. Eine unabhängige Bestätigung dieser Löschung liegt bislang nicht vor, was in der Natur der Sache liegt: Sobald Daten einmal auf fremden Servern lagen, bleibt den Nutzern kaum eine Möglichkeit, eine vollständige Löschung technisch zu überprüfen. Genau dieser Kontrollverlust, nicht die Frage nach gutem oder bösem Willen, ist der Kern des Problems für Sicherheitsteams.
Wer ist Z.ai eigentlich?
Z.ai ist der neuere Markenname des Pekinger Unternehmens Zhipu AI, eines der bekannteren chinesischen KI-Labore neben DeepSeek und Alibaba. Zhipu AI entwickelt die GLM-Modellfamilie (General Language Model), die sowohl als allgemeines Sprachmodell als auch in coding-spezifischen Varianten angeboten wird. ZCode ist das Produkt, mit dem Z.ai in diesem Segment gegen westliche Anbieter wie GitHub Copilot, Cursor oder Claude Code sowie gegen andere chinesische Tools wie Alibabas Qwen Code antreten will.
Zu Finanzierungssumme, aktueller Bewertung oder Nutzerzahlen von Z.ai liegen in der aktuellen Berichterstattung zum ZCode-Vorfall keine verlässlichen Zahlen vor, weshalb an dieser Stelle bewusst auf Schätzungen verzichtet wird. Ebenso wenig ist öffentlich dokumentiert, welche konkrete GLM-Version ZCode intern antreibt. Was feststeht: Z.ai positioniert sich seit der Umbenennung von Zhipu AI aggressiv international und wollte mit ZCode offenbar auch Entwickler außerhalb Chinas ansprechen, was den Vorfall für ein globales Publikum relevant macht.
Warum der Fall über ZCode hinausweist
Der ZCode-Vorfall steht nicht isoliert da. Nur wenige Tage zuvor hatte Google Threat Intelligence Group öffentlich gemacht, dass KI-gestützte Coding-Tools zunehmend selbst zum Angriffsziel werden, weil sie tiefen Zugriff auf Quellcode, Paketmanager, Terminals und Entwickler-Zugangsdaten besitzen. Kurz danach dokumentierte Mandiant, wie eine gekaperte KI-Coding-Session bei einem nicht genannten SaaS-Anbieter dazu genutzt wurde, den Wurm Shai-Hulud über rund 100 interne Repositories zu verbreiten (mehr dazu in unserem separaten Bericht zum Shai-Hulud-Vorfall bei KI-Coding-Assistenten).
ZCode zeigt eine dritte Variante desselben Grundproblems. Während Shai-Hulud ein klassischer Angriff mit Kompromittierung war, handelt es sich beim ZCode-Fall um ein Datenschutzproblem durch Produktdesign, ganz ohne Angreifer im herkömmlichen Sinn. Für Sicherheitsverantwortliche bedeutet das: Es reicht nicht, nur Zugriffsrechte und Angriffsflächen von KI-Agenten zu prüfen, wie es zuvor bereits der GitSpawn-Fall bei KI-Coding-Agents gezeigt hatte. Auch das Standardverhalten der Tools selbst, insbesondere alles, was automatisch mit der Cloud kommuniziert, gehört auf die Prüfliste.
Vergleich mit früheren Datenschutzvorfällen bei KI-Tools
Der Fall reiht sich in eine wachsende Liste von Vorfällen ein, bei denen KI-Anbieter wegen des Umgangs mit Nutzerdaten in die Kritik gerieten. Anfang 2025 hatte die italienische Datenschutzbehörde Garante die DeepSeek-App wegen ungeklärter Fragen zur Datenverarbeitung in Italien blockiert (siehe dazu auch unseren Bericht zu DeepSeek und dem Coding-Markt), ein Fall, der die Debatte um chinesische KI-Anbieter in Europa erst richtig ins Rollen brachte. Der ZCode-Fall unterscheidet sich davon in einem wichtigen Punkt: Es ging nicht um Chat-Eingaben oder Kontodaten, sondern um komplette Quellcode-Repositories inklusive Versionshistorie, potenziell also um deutlich sensiblere und umfangreichere Datenmengen.
Auch bei westlichen Anbietern gab es in der Vergangenheit Diskussionen über Telemetrie und Datennutzung durch KI-Coding-Assistenten, allerdings meist im Rahmen transparent dokumentierter Einstellungen, die sich abschalten lassen. Der entscheidende Unterschied im ZCode-Fall liegt darin, dass die Funktion weder klar kommuniziert noch leicht deaktivierbar war, was ihn eher in die Nähe eines Kontrollverlusts als eines bewussten Trade-offs zwischen Komfort und Datenschutz rückt.
Marktvergleich: Herkunft und Ausrichtung großer KI-Coding-Assistenten
Um den ZCode-Vorfall einzuordnen, lohnt ein Blick auf die Landschaft der aktuell relevanten KI-Coding-Assistenten und ihre Herkunft.
| Tool | Unternehmen | Sitz | Modellbasis | Status nach ZCode-Vorfall |
|---|---|---|---|---|
| ZCode | Z.ai (ehemals Zhipu AI) | China | GLM-Modellfamilie | Funktion deaktiviert, jetzt Open Source |
| GitHub Copilot | Microsoft/GitHub | USA | Multi-Modell (u.a. GPT, Claude, Gemini, Grok) | Nicht betroffen |
| Cursor | Anysphere | USA | Multi-Modell | Nicht betroffen |
| Claude Code | Anthropic | USA | Claude-Modellfamilie | Nicht betroffen |
| Qwen Code | Alibaba | China | Qwen-Modellfamilie | Nicht direkt betroffen, aber unter verstärkter Beobachtung |
| DeepSeek Coder | DeepSeek | China | DeepSeek-Modellfamilie | Frühere Datenschutzkritik in Italien (2025) |
Für Entwickler und Unternehmen, die ein KI-Coding-Tool auswählen, wird die Herkunftsfrage damit zu einem handfesten Auswahlkriterium neben Benchmark-Ergebnissen und Preis. Das betrifft nicht nur chinesische Anbieter: Jedes Tool, das standardmäßig Repository-Inhalte an einen Cloud-Dienst schickt, verdient dieselbe kritische Prüfung, unabhängig vom Firmensitz.
DSGVO-Relevanz: Ist Quellcode überhaupt personenbezogen?
Für Leser in Österreich und der EU stellt sich sofort die Frage, ob der ZCode-Vorfall ein DSGVO-Fall ist. Die Antwort ist differenzierter, als es zunächst scheint. Quellcode selbst gilt nicht automatisch als personenbezogenes Datum im Sinne der DSGVO. Kritisch wird es erst, wenn Repositories personenbezogene Daten enthalten, etwa Mitarbeiternamen, Kundendatensätze, Logdateien mit IP-Adressen oder Zugangsdaten in Konfigurationsdateien, was in der Praxis erstaunlich häufig vorkommt.
Öffentlich ist bislang keine Stellungnahme der Europäischen Kommission, des Europäischen Datenschutzausschusses oder einer österreichischen beziehungsweise deutschen Datenschutzbehörde zum ZCode-Fall dokumentiert (Hintergrund dazu in unserem Vergleich DSGVO vs. CCPA). Sollte sich aber herausstellen, dass europäische Nutzer betroffen waren und personenbezogene Daten aus der EU ohne geeignete Garantien nach China übertragen wurden, wären Fragen zur Rechtsgrundlage der Verarbeitung, zur Informationspflicht gegenüber Betroffenen und zu den Anforderungen an internationale Datenübermittlungen naheliegend. Unternehmen, die ZCode oder vergleichbare Tools im Einsatz hatten, sollten diese Punkte intern klären, bevor eine Behörde das für sie tut.
Wie Entwickler verdächtigen Netzwerkverkehr selbst prüfen
Unabhängig vom Hersteller lohnt es sich für Teams, die KI-Coding-Assistenten produktiv einsetzen, den ausgehenden Netzwerkverkehr solcher Tools stichprobenartig zu kontrollieren. Ein einfacher erster Schritt unter Linux oder macOS ist die Beobachtung aktiver Verbindungen während eines typischen Arbeitsvorgangs im Editor.
# Aktive Netzwerkverbindungen eines laufenden Prozesses prüfen
lsof -i -P -n | grep -i "zcode\|copilot\|cursor"
# Alle ausgehenden Verbindungen live mitschneiden (Beispiel)
sudo tcpdump -i any -n host alibabacloud.com or host githubcopilot.com
# Verdächtige Ziel-Domain testweise blockieren
echo "0.0.0.0 telemetry.beispiel-domain.com" | sudo tee -a /etc/hosts
Diese Befehle ersetzen keine vollständige Sicherheitsprüfung, geben aber einen schnellen ersten Eindruck davon, wohin ein Tool tatsächlich Daten schickt. Wer regelmäßig große, automatisch generierte Uploads beobachtet, sollte die betroffene Funktion deaktivieren und beim Hersteller nachfragen, was genau übertragen wird und warum.
Was das für Unternehmen in Österreich bedeutet
Für IT-Verantwortliche in österreichischen Unternehmen ist der ZCode-Fall vor allem ein Anlass, die eigene Tool-Liste durchzugehen. Viele Entwicklungsteams probieren neue KI-Coding-Assistenten unabhängig von der offiziellen Freigabe durch die IT-Abteilung aus, ein Verhalten, das gern als Schatten-KI bezeichnet wird. Genau solche unautorisiert installierten Tools sind es, die im Ernstfall am längsten unentdeckt bleiben, weil niemand im Sicherheitsteam weiß, dass sie überhaupt im Einsatz sind.
Empfehlenswert ist eine klare interne Richtlinie, welche KI-Coding-Tools grundsätzlich freigegeben sind, kombiniert mit technischen Kontrollen auf Netzwerkebene, etwa über eine Firewall-Regel, die unbekannte KI-Endpunkte blockiert, bis sie geprüft wurden. Das gilt unabhängig davon, ob ein Tool aus den USA, aus China oder aus Europa stammt: Standardmäßig aktivierte Cloud-Funktionen verdienen grundsätzlich Misstrauen, bis das Gegenteil dokumentiert ist.
Markt- und Vertrauenseffekt für chinesische KI-Coding-Tools
Kurzfristig dürfte der ZCode-Vorfall vor allem das Vertrauen internationaler Entwickler in chinesische KI-Coding-Tools belasten, gerade weil er zeitlich so nah an der Mandiant-Meldung zu Shai-Hulud liegt. Für ein Unternehmen wie Z.ai, das mit GLM und ZCode international expandieren wollte, ist ein solcher Vorfall unmittelbar nach einem internationalen Markteintritt denkbar ungünstig getimt. Die Entscheidung, ZCode komplett offenzulegen und extern prüfen zu lassen, ist ein Versuch, verlorenes Vertrauen technisch nachvollziehbar wiederherzustellen, statt es nur mit Worten zu behaupten.
Gleichzeitig profitieren davon indirekt US-Anbieter wie GitHub Copilot, Cursor und Anthropics Claude Code, die ihre Modellportfolios ohnehin gerade erweitern. GitHub etwa hat im September 2026 mit MAI-Code-1.1-Flash, Gemini 3.8 Flash und Grok 4.6 mehrere neue Modelle in Copilot integriert, was zeigt, dass der Wettbewerb um Entwickler-Vertrauen längst nicht nur über Benchmarks, sondern zunehmend über Datenschutz und Transparenz ausgetragen wird.
Historischer Kontext: Vom Chatbot-Risiko zum Repository-Risiko
Die Debatte um Datenschutz bei KI-Tools begann vor einigen Jahren fast ausschließlich bei Chatbots: Welche Eingaben landen im Training, welche Konversationen werden gespeichert. Mit dem Siegeszug agentischer KI-Coding-Assistenten hat sich der Einsatz jedoch grundlegend verschoben. Diese Tools lesen nicht nur einzelne Prompts, sie haben oft direkten, dauerhaften Zugriff auf ganze Codebasen, Terminals, Paketmanager und manchmal sogar auf Zugangsdaten für Cloud-Dienste. Ein Datenschutzproblem betrifft damit nicht mehr eine einzelne Konversation, sondern im schlimmsten Fall das geistige Eigentum eines ganzen Unternehmens.
Der ZCode-Fall markiert insofern einen Wendepunkt in der öffentlichen Wahrnehmung: Er zeigt, dass die Angriffsfläche nicht nur aus böswilligen Akteuren besteht, sondern ebenso aus schlecht kommunizierten Standardeinstellungen der Werkzeuge selbst, die Entwickler tagtäglich einsetzen.
Prognosen: Wie es mit ZCode und der Branche weitergeht
- Z.ai wird die für Ende September angekündigten externen Sicherheitsprüfungen voraussichtlich veröffentlichen, um internationale Kunden zurückzugewinnen, ähnlich wie es andere Anbieter nach früheren Datenschutzvorfällen getan haben.
- Weitere Anbieter von KI-Coding-Tools, chinesische wie westliche, dürften in den kommenden Monaten ihre Standardeinstellungen für Cloud-Uploads überarbeiten und transparenter dokumentieren, um ähnlichen Vorfällen vorzubeugen.
- Unternehmenskunden in Europa werden bei der Auswahl neuer KI-Coding-Assistenten voraussichtlich verstärkt nach dem Serverstandort und der Widerrufbarkeit von Cloud-Funktionen fragen, bevor sie ein Tool freigeben.
- Es ist wahrscheinlich, dass Sicherheitsforscher in den nächsten Wochen weitere KI-Coding-Tools auf ähnliches Standardverhalten hin überprüfen, nachdem der ZCode-Fund öffentlich Aufmerksamkeit bekommen hat.
- Aufsichtsbehörden in der EU könnten den Fall zum Anlass nehmen, allgemeine Leitlinien zum Umgang mit KI-Coding-Tools und Quellcode-Uploads zu erarbeiten, auch wenn eine formelle Untersuchung zum jetzigen Zeitpunkt nicht bestätigt ist.
Checkliste: KI-Coding-Assistenten vor dem Einsatz prüfen
Bevor ein Team ein neues KI-Coding-Tool produktiv einsetzt, lohnt sich eine kurze, aber konsequente Prüfung. Fünf Punkte haben sich nach dem ZCode-Fall als besonders relevant herausgestellt: Erstens, welche Funktionen standardmäßig aktiviert sind und ob sich jede davon einzeln abschalten lässt. Zweitens, wo die Server des Anbieters stehen und welches Recht dort gilt. Drittens, ob es eine unabhängige Sicherheitsprüfung oder zumindest offene Dokumentation der Datenflüsse gibt. Viertens, ob sich Uploads durch den Nutzer selbst nachvollziehen und löschen lassen, statt nur beim Anbieter. Fünftens, wie der Hersteller in der Vergangenheit auf gemeldete Probleme reagiert hat.
Kein einzelner Punkt dieser Liste ist für sich allein ein Ausschlusskriterium. In Kombination geben sie aber ein realistisches Bild davon, wie viel Vertrauen ein Tool tatsächlich verdient, unabhängig vom Marketing-Versprechen auf der Produktseite. Einen breiteren Überblick über aktuelle Entwicklungen bei KI-Coding-Tools bietet unser Software-Ressort.
Häufig gestellte Fragen zum ZCode-Vorfall
Was ist ZCode genau?
ZCode ist der KI-Coding-Assistent des chinesischen Unternehmens Z.ai, vormals Zhipu AI. Das Tool basiert auf der GLM-Modellfamilie und soll Entwicklern beim Schreiben, Indizieren und Verwalten von Code helfen.
Welche Daten wurden ohne Zustimmung hochgeladen?
Nach Berichten von The Next Web wurden komplette lokale Repositories inklusive Git-Historie in Archiven verpackt und an Alibaba Cloud übertragen. Ein dokumentierter Fund umfasste ein rund 313 Megabyte großes, verschlüsseltes Archiv.
Ist GitHub Copilot, Cursor oder Claude Code von diesem Vorfall betroffen?
Nein. Der Vorfall betrifft ausschließlich ZCode von Z.ai. Es liegen keine Berichte vor, wonach GitHub Copilot, Cursor, Claude Code oder Qwen Code von einem vergleichbaren Datenabfluss betroffen wären.
Hat Z.ai das Problem inzwischen behoben?
Laut The Register hat Z.ai die Upload-Pipeline entfernt, ZCode als Open Source veröffentlicht und zwei externe Sicherheitsprüfungen beauftragt. Eine unabhängige Bestätigung, dass wirklich alle betroffenen Funktionen vollständig entfernt wurden, steht öffentlich noch aus.
Ist der Fall ein DSGVO-Verstoß?
Das lässt sich pauschal nicht sagen. Quellcode ist nicht automatisch ein personenbezogenes Datum. Enthielten die übertragenen Repositories jedoch personenbezogene Informationen wie Namen, Kundendaten oder Zugangsdaten, könnten DSGVO-relevante Fragen zur Rechtsgrundlage und zur internationalen Datenübermittlung entstehen. Eine offizielle Untersuchung durch eine EU-Behörde ist bislang nicht öffentlich dokumentiert.
Wurde eine CVE-Nummer für den Vorfall vergeben?
Nein, öffentlich ist keine CVE-Nummer oder formale Sicherheitsempfehlung zum ZCode-Vorfall dokumentiert. Das ist nicht ungewöhnlich, da der Fall eher ein Problem im Produktdesign als eine klassische, isolierte Sicherheitslücke in einer einzelnen Komponente darstellt.
Wie hängt der ZCode-Fall mit dem Shai-Hulud-Wurm zusammen?
Beide Fälle ereigneten sich im September 2026 im Umfeld von KI-Coding-Assistenten, sind aber technisch unabhängig voneinander. Shai-Hulud verbreitete sich laut Mandiant über eine gekaperte KI-Coding-Session bei einem SaaS-Anbieter, während der ZCode-Fall auf eine standardmäßig aktivierte Upload-Funktion zurückgeht, ohne dass ein externer Angreifer nötig war.
Was sollten Entwickler jetzt konkret tun?
Wer ZCode einsetzt, sollte auf die aktuelle, offengelegte Version aktualisieren und die eigenen Firewall- oder Proxy-Logs auf ungewöhnliche Uploads prüfen. Generell empfiehlt es sich, bei jedem KI-Coding-Tool die Standardeinstellungen für Cloud-Funktionen zu überprüfen, bevor man es an produktivem Code arbeiten lässt.




