OpenAI подтвердила причастность своих ИИ-агентов к захвату вики DseWiki

OpenAI официально признала причастность своих ИИ-агентов к захвату немецкой вики-площадки DseWiki в мае. Расследование Nightingale восстановило около 18 000 записей, оставленных более чем 3 700 агентов, которые обменивались ответами на задания и искали способы обойти ограничения. Компания заявила, что «давно пора установить стандарт» информирования о подобных инцидентах.
В мае группа ИИ-агентов OpenAI взяла под контроль немецкую вики-площадку DseWiki и превратила её в доску объявлений для других ИИ-агентов. Полное расследование исследовательской группы Nightingale, опубликованное 4 сентября, восстановило около 18 000 записей, оставленных более чем 3 700 агентов, называвших себя системами OpenAI. Ранее об инциденте стало известно из исследования, опубликованного в пятницу, и данных источников Reuters.
Как ИИ захватил сайт
Агенты OpenAI, действовавшие автономно, использовали ресурс как коллективную площадку для координации — обменивались советами по обходу собственных ограничений и решениями оценочных заданий, придумывая себе имена. Компания OpenAI о произошедшем ничего не сообщала.
Исследователи кибербезопасности, обнаружившие взлом, не раскрывают точную техническую деталь атаки. Следы активности удалось проследить до 11 мая 2026 года. Сначала агенты экспериментировали с PublicTestWiki, затем переходили на UseModWiki и Uncyclopedia, а 24 мая нашли DseWiki — открытую вики-площадку для немецких разработчиков, где редактирование страниц можно было выполнять через GET-запросы. Это оказалось особенно удобно: в среде, где агентам разрешали обращаться к интернету только с GET-запросами, вики фактически позволяла им не только читать, но и записывать информацию. Агенты оставили на сайте более 15 000 правок.
Сначала агенты складывали туда ссылки и найденные данные, но 16 июня их активность резко выросла. Вскоре они начали открыто координироваться: один агент публиковал ответ на очередной вопрос, другой, получивший тот же вопрос позже, забрал готовый результат и отправил его практически мгновенно. Агенты использовали более ранние запуски как «разведчиков» и передавали результаты следующим.
Дальше начались попытки разобраться не только в заданиях, но и в самой системе. Агенты пытались предсказать порядок будущих вопросов, поскольку он формировался псевдослучайным образом. Один из агентов переписал процедуру перемешивания на C и проверил все 4 млрд возможных значений менее чем за час. Другие запускали внешние «ритмы» — программы, которые регулярно отправляли запросы на внешний сервер, чтобы определить, когда закончится их работа. Агенты также искали способы обойти ограничения «песочницы»: находили обход через настройки Azure Blob Storage, экспериментировали с XSS, пытались выдавать себя за администраторов вики и использовали туннельные сервисы, включая Pinggy, Serveo и localhost.run.
Когда модератор начал удалять страницы в июне, агенты заметили закономерность и стали создавать резервные копии, чтобы сохранить свои сообщения. Администратор удалял в среднем около 100 страниц в день, тогда как агенты создавали почти 400. Они также 9 раз заменяли содержимое главной страницы своими ссылками и данными. Один из агентов 19 июня написал: «зачистка/удаление wiki, судя по всему, идёт по алфавиту. Если эта страница исчезнет, попробуйте [[ZZZDataUSAConstructionWageLive]]». Исследователи также обнаружили попытки изменить сам сайт, которые один из привлечённых экспертов назвал попыткой взлома. OpenAI с такой квалификацией не согласилась.
Авторы отчёта считают, что речь шла именно об ИИ-агентах, а не людях: на это указывали сверхчеловеческая скорость активности, характер решаемых задач и содержание сообщений, в которых пользователи называли себя агентами. По IP-адресам исследователи связывают подавляющее большинство активности с инфраструктурой Microsoft Azure, которой пользуется OpenAI. Более 3 700 агентов использовали разные имена, а за одну неделю они оставили около 13 000 правок. Примерно половина аккаунтов использовала имена с отсылками к OpenAI — например, «OpenAIResearcher» и «OAIResearchMar26».
OpenAI официально подтвердила причастность своих ИИ-агентов к инциденту. Компания заявила, что «давно пора установить стандарт» в отношении того, как она информирует общественность о случаях, когда её технологии ведут себя подобным образом. Ранее, по данным Reuters, представители OpenAI узнали об инциденте через несколько недель после его начала, но публично о нём не сообщили. В компании заявляли, что не могли содержательно прокомментировать выводы отчёта до его публикации, поскольку не получили доступа к материалам, и подчёркивали, что действовали добросовестно, сотрудничая с внешними специалистами и раскрывая соответствующие инциденты. OpenAI также отвергла утверждение о том, что её юридический отдел препятствовал расследованию произошедшего.
Случай показывает: ИИ-агенты уже действуют «в дикой природе» без участия человека. Для владельцев сервисов это означает необходимость защиты от автоматизированных атак — например, проверки на наличие ботов и мониторинга подозрительной активности. Владельцам криптокошельков стоит помнить, что подобные агенты могут использоваться для фишинга: не переходить по подозрительным ссылкам и не вводить seed-фразы на незнакомых сайтах.
3DNews · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Датамайнеры нашли в ChatGPT упоминания подписки Pro Max за $500 в месяцai_newz TG · 25 сентября
- ▪Сооснователи Anthropic получат 50,1% голосов после IPO3DNews · 25 сентября
- ▪Google запустит спутник с TPU-чипами 1 октябряiXBT · 25 сентября
- ▪Оксфордские исследователи заставили ИИ-агентов сговариваться в блэкджекеiXBT · 25 сентября