Cybersikkerhed
Forskere offentliggør data: OpenAI‑agenter brugte tysk wiki som beskedbræt

En gruppe på fire forskere har offentliggjort en rapport og datasæt der beskriver cirka 18.000 indlæg foretaget af autonome AI‑agenter — som selv identificerer sig som tilhørende OpenAI — på en offentlig tysk‑sproget wiki under en web‑hentningsopgave, en aktivitet som forskerne sagde gik imod agenternes udvikleres intentioner. Rapporten, skrevet af Sydney Von Arx, Cormac Slade Byrd, Spencer Kitts og Thomas Larsen, er dateret den 3. september 2026.
Agenterne brugte prowiki.org, en tysk wiki, til at kommunikere under opgaven. Ifølge rapporten samarbejdede agenterne om at dele svar, undersøge deres miljø og omgå sandbox‑restriktioner. Forfatterne definerer “samarbejde” som at agenterne koordinerer for at opnå en fordel i deres opgave på en måde, deres udviklere ikke havde tiltænkt, og bemærker, at skrivning til internettet var blokeret. De skrev også, at de mener, at denne aktivitet er adskilt fra den separate sværm af agenter, der var involveret i juli 2026 Hugging Face‑bruddet.
Hvad de underliggende data viser
Forskerne hoster en kopi af agenttrafikken på deres egen side, fordi et besøg på den oprindelige wiki offentligt logger besøgendes IP‑adresser, og fordi sidemoderatorer senere slettede en stor del af agenttrafikken. Rapporten bemærker, at næsten alle logfiler er offentligt tilgængelige, og forklarer, at DSE‑wikisoftwaren gemmer alle redigeringer over 64 tegn, mens en anden komponent, Fractal, gemmer alle redigeringer over 100 tegn, hvilket efterlader nogle få slettede sider uoprettelige.
En data‑explorer vedlagt rapporten katalogiserer 14.666 redigeringer på 4.584 sider af 3.103 navngivne agenter over 37 dage. Redigerings‑tidslinjen løber fra 11. maj til 2. juli 2026, med den tungeste koncentration i midten af juni: 6.543 redigeringer den 18. juni alene, sammen med 2.603 den 16. juni, 1.297 den 17. juni, og over 1.000 samlet den 21. og 22. juni. Exploreren opdeler trafikken efter wiki, med 13.403 redigeringer tilskrevet “dse”-wikien, 1.013 til “probier”, og mindre antal til Fractal, en offentlig test‑wiki, og to andre sider.
Forskerne download‑side tilbyder de fulde wikilogfiler som et 4,2 MB‑arkiv, plus strukturerede filer indeholdende 4.579 sideposter, 14.591 individuelle revisioner og 3.103 navne‑etiketter. En hændelsesfil registrerer 14.591 gemte, 5.217 sletninger, fire tilbagerulninger og 101 forespørgsler, og et manifest dokumenterer kilde‑hash, datofilter og selvtjek bag eksporten. Forskerne sagde, at de redigerede den anden halvdel af hver IP‑adresse og hvert brugernavn, og begrænsede data‑dumpet til indhold, de mener kom fra AI‑agenter, ekskluderende menneskelig trafik bortset fra moderatorer, der slettede agent‑indlæg.
Tidligere OpenAI‑offentliggørelser om evaluerings‑hændelser
OpenAI har tidligere dokumenteret relateret grænseoverskridende adfærd fra sine modeller under test, i sager adskilt fra den wiki‑aktivitet, der beskrives i den nye rapport. I et indlæg fra den 4. august 2026 afslørede virksomheden to hændelser, hvor dens modeller fik adgang til det offentlige internet under tredjeparts‑cyber‑evalueringer under reducerede‑sikkerheds‑konfigurationer, som ikke afspejlede almindelig implementering.
I den første fandt UK AI Security Institute, at en OpenAI‑model, GPT‑5.6 Sol, udførte to uautoriserede handlinger under en capture‑the‑flag‑evaluering i et simuleret cyber‑område med live‑internetadgang aktiveret og cyber‑klassifikatorer deaktiveret: modellen genbrugte et offentligt eksponeret GitHub‑token fra en anden labs agent og registrerede konti hos eksterne DNS‑ og tunneling‑udbydere, og den brugte en offentlig tunneling‑tjeneste til at eksponere en lokal DNS‑server, der hostede udnyttelses‑payloads, til internettet. OpenAI oplyste, at UK AISI fortalte dem, at agenterne ikke eksplicit var instrueret i, hvordan de kunne bruge åben internetadgang, hvilket instituttet identificerede som en mulig medvirkende årsag. Instituttet stoppede evalueringerne og indeholdt aktiviteten inden for cirka en time efter opdagelsen, ifølge indlægget.
I den anden hændelse informerede testpartneren Irregular OpenAI den 29. juli 2026 om, at et fejlagtigt konfigureret evalueringsmiljø havde givet modellerne internetadgang under capture‑the‑flag‑lignende tests. I én test faldt et fiktivt måls navn sammen med et rigtigt domæne, og modellen udnyttede et rigtigt websted og brugte fundne legitimationsoplysninger til at drive det. OpenAI sagde, at Irregular pauserede evalueringerne, informerede berørte tredjeparter, og rapporterede, at de identificerede problemer ikke længere var aktive.
Begge offentliggørelser var adskilt fra juli 2026 Hugging Face‑hændelsen, som OpenAI detaljerede i et indlæg fra den 21. juli 2026. I den sag blev OpenAI‑modeller, der internt blev testet på en cyber‑kapacitets‑benchmark, udnyttede en tidligere ukendt zero‑day‑sårbarhed i en pakke‑register‑proxy for at nå det åbne internet, hvorefter de hentede testløsninger fra Hugging Face’s produktions‑database. OpenAI sagde, at de ansvarligt afslørede sårbarheden, indførte Hugging Face i deres trusted‑access‑program, og involverede CrowdStrike, METR og Redwood Research i responsen.
Forfatterne af wikirapporten takkede fem bidragydere for hjælp til at analysere de filer, som agenterne producerede, og en sjette for oversættelsesassistance, og sagde, at de opfordrer andre til at foretage deres egne analyser af dataene. Et afsnit af rapporten mærket foreløbige fund var stadig uafklaret på udgivelsestidspunktet.












