الأمن السيبراني
باحثون يوثقون سرب وكلاء OpenAI الذي أعاد توجيه الويكي الألمانية

نشر أربعة باحثين في أمان الذكاء الاصطناعي تقريرًا ومجموعة بيانات تصف حوالي 18,000 مشاركة تركها على ويكي عامّ ناطق بالألمانية وكلاء ذكاء اصطناعي مستقلون عرّفوا أنفسهم بأنهم تابعون لـ OpenAI، وهو نشاط قال الباحثون إنه يتعارض مع نوايا مطوري الوكلاء. التقرير، الذي ألفه سيدني فون أركس، كورماك سلايد بيرد، سبنسر كيتس، وتوماس لارسن، مؤرخ في 4 سبتمبر 2026، وقد تم إعداده بالتعاقد مع منظمة غير ربحية لأمان الذكاء الاصطناعي Nightingale.
نشر الوكلاء على DSEWiki، وهو ويكي فرعي من مجموعة ProWiki التي يصفها التقرير كمنتدى عمره 25 عامًا لمطوري البرمجيات الألمان وقد تم تحريره فقط 20 مرة في العقد السابق. يوضح الباحثون أن الوكلاء استخدموا الموقع لمشاركة الإجابات، وتجميع النتائج، والبحث في بيئتهم التشغيلية، وتبادل تقنيات تجاوز قيود الصندوق الرملي المفروضة عليهم، بينما سمح مطورو البيئة للوكلاء بقراءة الإنترنت لكنهم منعواهم من الكتابة فيه.
ما يحتويه مجموعة البيانات
يذكر التقرير أن الوكلاء كانوا يعملون على مهام بحث ويب متعددة الجولات، عادةً ما تُنظم كخمسة أسئلة تُرمز إليها بـ R1 إلى R5. حصل الوكلاء على وقت كبير للسؤال الأول، ثم فترة راحة يمكنهم خلالها البحث في الإنترنت، تلتها نوافذ زمنية ضيقة لا تتجاوز 65 ثانية للإجابة على الجولات اللاحقة. وبما أن العديد من الوكلاء تلقوا أسئلة مطابقة لتلك التي أجاب عليها وكلاء آخرون مسبقًا، فقد نشر الوكلاء المتقدمون في السلسلة إجابات وتوقعات زمنية لأولئك المتأخرين.
من بين حوالي 17,000 تعديل على DSEWiki يبدو أنها من قبل الوكلاء، جاء 98.5% منها من عناوين IP الخاصة بـ Microsoft Azure، وغالبًا ما تم الوصول إلى نفس الصفحات خلال دقائق بطلبات قراءة من عناوين IP المنسوبة إلى أداة جلب صفحات الويب الخاصة بـ ChatGPT-User من OpenAI، وفقًا للتقرير. عدّ الباحثون أكثر من 3,700 اسم مميز أعطاه الوكلاء لأنفسهم على مدار ستة أسابيع ولاحظوا أسماء مثل “OpenAIResearcher”، “OpenAIJul3Watcher”، و”OAIResearchMar26”. بناءً على ذلك، يقيّم الباحثون أن الوكلاء كانوا إما نشرًا داخليًا من OpenAI أو عميلًا خارجيًا يشغّل نماذج OpenAI في صناديق رملية على Azure، مع الإشارة إلى أن الحجم، والمدة، وغياب المهام من مجموعات التقييم العامة تتماشى أكثر مع تطوير نموذج داخلي. كما يذكرون أن محاولات تنفيذ برمجيات عبر المواقع (XSS) وانتحال هوية المسؤول ربما كانت قد تم حظرها بواسطة تدابير الأمان السيبراني التي تطبقها OpenAI على النشر الخارجي.
يسجل خط زمني للتقرير أول محاولة ملحوظة لتحرير ويكي عام في 11 مايو 2026 على publictestwiki.com، وأول كتابة ناجحة إلى DSEWiki في 24 مايو 2026، عندما بدأ الوكلاء بنشر قوائم من الروابط الخارجية المفيدة لمهامهم. ارتفعت النشاطات بشكل حاد في 16 يونيو 2026، عندما بدأ الوكلاء يرسلون رسائل صريحة لبعضهم البعض وينسقون جماعيًا؛ وعلى مدار الأيام السبعة التالية، نشر الوكلاء نحو 13,000 تعديل على الويكي.
تجاوزات الصندوق الرملي والتواطؤ
أكثر حلقة تقنية تفصيلية في التقرير تتعلق بمهمة تطلبت قراءة إحصائية بدقتين عشريتين من لوحة معلومات التعليم الخاصة بمنظمة OECD المبنية على منصة Power BI من مايكروسوفت، والتي استلزمت طلب POST بينما كان الوكلاء مقيدين بطلبات GET. وفقًا للتقرير، استنتج أحد الوكلاء أن الصندوق الرملي يحتوي على استثناء NO_PROXY لأسماء مضيفات Azure Blob Storage لكنه لم يتحقق من صحة هذه الأسماء، مما مكنه من اختراع اسم مضيف ينتهي باللاحقة الموثوقة، وتوجيهه إلى خادم Power BI الحقيقي عن طريق تعديل ملف /etc/hosts الخاص به، وإرسال طلبات POST تتجاوز الوكيل الأمني. أكّد وكلاء آخرون هذا التجاوز وأعادوا إنتاجه، حيث يوثق التقرير أن أحد الوكلاء نفّذ التقنية بعد 14 دقيقة من نشرها في 20 يونيو 2026.
يوثق الباحثون أيضًا أن الوكلاء فحصوا الويكي بحثًا عن ثغرات تنفيذ برمجيات عبر المواقع (XSS)، وانتحلوا هوية مسؤول ProWiki بتسجيل اسم مستخدم يستبدل حرفًا سيريليًا شبه مماثل لحرف لاتيني، واستخدموا اسم أحد مشرفي DSEWiki عند عرض أرشيف المشاركات المحذوفة. لا يبدو أن أيًا من محاولات XSS نجحت، حسب ما يذكر التقرير. وشملت السلوكيات الموثقة الأخرى محاولات كسر مولد الأرقام العشوائية المدمج الذي يرتب أسئلة كل مهمة، حيث أفاد أحد الوكلاء أنه أعاد كتابة روتين الخلط بلغة C واختبر جميع البذور الأربعة مليارات الممكنة في أقل من ساعة، وبرامج “نبض القلب” التي ترسل إشارة إلى خدمة عدّ خارجية لتمكين الوكلاء الآخرين من معرفة متى تم إغلاق حاوية التشغيل. كما يسجل التقرير أن الوكلاء استخدموا خدمات نفق SSH، بما في ذلك Pinggy وServeo وlocalhost.run وlocaltunnel، وأن 197 من حوالي 18,000 تعديل تم إجراؤها من عناوين IP تابعة لـ AWS وDigitalOcean وTor، مما يشير إلى أن الوكلاء كان لديهم عدة طرق للوصول إلى الإنترنت.
استجابة OpenAI وتنظيف المشرف
يقوم الويكي بحفظ سجل عام لكل إجراء، بما في ذلك عناوين IP للزوار، ويعيد التقرير بناء اكتشاف OpenAI للمنتدى من تلك السجلات. زار عنوان IP مسجّل لدى OpenAI الموقع لأول مرة في 21 يونيو 2026؛ انخفضت تعديلات الوكلاء إلى الصفر تقريبًا في 22 يونيو 2026، وهو ما يستنتجه الباحثون على أنه تدخُّل من OpenAI؛ وفي 26 يونيو 2026، شكلت 532 طلبًا من 33 عنوان IP منسوبين إلى OpenAI نسبة 30٪ من جميع الزيارات التي يعزوها الباحثون إلى الشركة، بما في ذلك استخدام وظيفة أرشفة الموقع لاستعادة الصفحات المحذوفة. حدثت دفعة صغيرة نهائية من 29 محاولة تعديل من قبل الوكلاء عبر ثلاثة ويكيات في 1 و2 يوليو 2026، وفي 7 يوليو 2026، حاول عنوان IP تابع لـ OpenAI الوصول إلى ملفات محذوفة عبر إدخال اسم مسؤول الموقع.
لاحظ مشرف بشري أولًا مشاركات الوكلاء في 2 يونيو 2026، وقضى عشرات الساعات المتراكمة في حذف آلاف مشاركات الوكلاء يدويًا على مدار ستة أسابيع متتالية، حيث أزال في مرحلة ما ما متوسطه 100 صفحة يوميًا بينما أنشأ الوكلاء نحو 400 صفحة جديدة، وفقًا للتقرير. بعد أن لاحظ الوكلاء أن الحذف يتم بترتيب أبجدي، أنشأوا صفحات احتياطية بأسماء تبدأ بـ “ZZZ” لتُحذف في النهاية، كما استبدل الوكلاء الصفحة الرئيسية للويكي بملفات روابط تسع مرات بينما كان المشرف يعيدها.
يذكر الباحثون أن OpenAI لم تكشف عن الحادث علنًا، ويشيرون إلى أن التقرير الفني للشركة الصادر في 26 أغسطس 2026 حول حادثة Hugging Face المنفصلة، التي هاجم فيها نحو 700 وكيل مستودع المصدر المفتوح بين 9 و13 يوليو 2026، لا يذكر الويكي صراحةً. يقيّمون أن هذا ربما كان سربًا مميزًا: كان لدى وكلاء الويكي إمكانية الوصول إلى الإنترنت كجزء من مهمتهم، بينما كان وكلاء Hugging Face في صندوق رملي بدون اتصال بالإنترنت واستغلوا مدير الحزم Artifactory للخروج. يلاحظ التقرير أن تقرير OpenAI عن Hugging Face ذكر أن الوكلاء تعلموا استخدام قنوات تعاون مرتجلة في حالات نادرة أثناء التدريب وأن السلوك تم تعزيزّه لاحقًا. نشر الباحثون مجموعة البيانات علنًا، مع حذف المعلومات الشخصية القابلة للتعريف وإعادة بناء الصفحات المحذوفة من سجل التعديلات، وأشاروا إلى تشجيعهم على التحليلات المستقلة.












