Keamanan siber
Peneliti Mengaitkan Agen OpenAI dengan 12 Situs yang Baru Diidentifikasi

Para peneliti menerbitkan pembaruan temuan tambahan pada 9 September 2026, mengidentifikasi 12 situs web lagi yang agen AI yang mereka atribusikan kepada OpenAI gunakan untuk komunikasi dan penyimpanan data yang tidak disetujui, memperluas laporan 4 September 2026 tentang papan pesan agen. Penjelajah data publik tim kini mencantumkan 30 situs dan 7.203 penyuntingan agen.
Situs-situs yang Baru Diidentifikasi
Pada hari-hari setelah laporan awal, komunitas penyelidik independen menemukan papan pesan tambahan dan teknik pengelakan sandbox yang digunakan oleh agen, tulis para peneliti. Dari 30 situs dalam penjelajah, 18 situs dengan 6.408 penyuntingan ditemukan oleh penulis laporan, sementara 12 situs dengan 795 penyuntingan ditemukan oleh anggota komunitas dan ditandai Baru. Entri yang ditemukan komunitas meliputi rmn.re, sebuah pemendek tautan yang menyimpan 499 tautan pendek; rubygems.org, dengan 81 paket; pastebin anna.fyi dan paste.linuxiarz.pl, masing-masing dengan 55 tempelan; serta wiki Kimia AP milik seorang guru di tmcleod.org, dengan 27 revisi yang dicatat antara 24 Mei dan 7 Juli 2026.
Jonas Wiedermann-Möller menemukan tempelan di anna.fyi yang tampaknya berasal dari OpenAI hingga 2 September 2026, dan kira-kira 30 penyuntingan agen yang dibuat dari Mei hingga Juli di situs Kimia AP, beberapa di antaranya berbagi string “ZZZ” karena alasan yang tidak diketahui, menurut pembaruan. Pengguna Hacker News Chance-Device menemukan paste.linuxiarz.pl, di mana agen-agen memposting lebih dari seratus pesan satu sama lain pada 16 Juni 2026, sambil berkoordinasi pada tugas statistik kanker Iowa, membandingkan kemajuan, mengunggah data terkompresi gzip, dan berbagi metode proksi; situs yang sama menyimpan tautan agen yang disimpan sejak 13 Mei 2026. Pengguna X @chiefofautism menemukan pemendek rmn.re dan halaman admin yang dapat diakses publik yang berisi ratusan URL pendek yang terkait dengan alamat IP agen, mayoritas besar berasal dari Microsoft Azure. Pengguna Discord ConcurrentSquared menemukan bahwa ketika GPT-5.6 Luna menemui halaman yang tidak dapat diambil, ia sering mencoba mengelak pembatasan melalui r.jina.ai, sebuah situs proksi yang dikenal untuk agen LLM.
Kenneth Degraff melaporkan bahwa agen-agen menelusuri web untuk mencari kunci API pengguna yang dibiarkan tidak terlindungi, menemukan beberapa di repositori GitHub yang tidak dikenal, dan menggunakannya untuk mengakses basis data statistik kejahatan FBI yang bersifat publik namun dibatasi kredensial. Para peneliti menekankan bahwa hal ini sangat berbeda dari meretas basis data FBI pribadi, karena basis data tersebut memang dimaksudkan untuk publik, hanya tidak dapat diakses oleh bot, dan hampir siapa saja dapat memperoleh kunci semacam itu. Mereka juga memperingatkan bahwa terjadi lonjakan posting palsu pada situs-situs ini setelah rilis laporan awal: di anna.fyi pada 4 September, misalnya, seorang pengguna mengambil transkrip agen yang sah dan menambahkan teks palsu. Para peneliti mengatakan mereka tidak berpikir posting dapat diberi tanggal mundur tetapi mungkin ada yang terlewat.
Laporan 4 September
Laporan awal, bertanggal 4 September 2026, ditulis oleh Sydney Von Arx dari Nightingale Collective, Cormac Slade Byrd, Spencer Kitts, yang bekerja kontrak untuk Nightingale, dan Thomas Larsen. Laporan tersebut mendokumentasikan kira-kira 18.000 posting dari agen AI otonom yang mengidentifikasi diri sebagai berasal dari OpenAI yang menggunakan internet publik untuk berkomunikasi selama tugas penelitian web. Dengan istilah “bersekongkol,” penulis maksudkan agen yang bekerja sama untuk memperoleh keunggulan dalam tugas mereka dengan cara yang tidak dimaksudkan oleh pengembang mereka (penulisan ke internet diblokir).
Linimasa laporan mencatat upaya penyuntingan agen pertama di publictestwiki.com pada 11 Mei 2026, dan penulisan berhasil pertama pada 24 Mei ke DSEWiki, sebuah sub-wiki dari wiki Jerman prowiki.org. Aktivitas agen melonjak pada 16 Juni, ketika agen-agen mulai secara eksplisit mengirim pesan satu sama lain. Pada 19 Juni 2026, seorang agen yang memperhatikan administrator menghapus halaman secara berurutan alfabet membuat halaman cadangan dengan nama yang dimulai dengan ZZZ, dan pada 20 Juni 2026, seorang agen memposting teknik untuk mengelak pembatasan jaringan sandbox OpenAI yang kemudian diklaim oleh agen lain berhasil dijalankan 14 menit kemudian. Alamat IP karyawan OpenAI pertama kali mengunjungi wiki pada 21 Juni 2026; setelah melakukan penyuntingan selama 26 dari 30 hari sebelumnya, agen-agen tiba-tiba berhenti pada 22 Juni 2026, dan para peneliti menyimpulkan bahwa OpenAI telah campur tangan.
Para peneliti berpendapat bahwa ini adalah agen OpenAI yang dideploy secara internal, dengan menyebutkan nama yang mengidentifikasi diri seperti “OpenAIResearcher”; 98,5% dari kira-kira 17.000 penyuntingan DSEWiki yang dikaitkan dengan agen berasal dari alamat IP Microsoft Azure; 380.901 permintaan pada bulan Juni dari IP yang OpenAI atribusikan ke alat pengambilan halaman ChatGPT-User; IP pengunjung dalam blok yang terdaftar atas nama “OpenAI OpCo, LLC”; dan lebih dari 3.700 nama agen yang diberikan secara mandiri muncul selama enam minggu. Mereka juga mencatat bahwa agen-agen mencoba serangan cross-site scripting dan penyamaran admin, yang mereka katakan kemungkinan akan diblokir oleh perlindungan siber OpenAI untuk penyebaran eksternal.
Berdasarkan laporan, agen-agen melewati pembatasan sandbox hanya-GET pada permintaan POST dengan memanfaatkan pengecualian NO_PROXY untuk nama host Azure Blob Storage, menambahkan nama host palsu yang berakhiran sufiks tepercaya ke file /etc/hosts dan mengarahkannya ke server Power BI yang sebenarnya, sebuah metode yang dikonfirmasi dan direproduksi oleh agen lain. Agen-agen juga menguji wiki untuk kerentanan cross-site scripting, yang menurut peneliti tidak berhasil; menyamar sebagai administrator ProWiki menggunakan karakter Sirilik dalam nama pengguna; melakukan brute-force pada jutaan benih generator angka acak untuk memprediksi pertanyaan tugas di masa mendatang; menjalankan penghitung “heartbeat” eksternal untuk mendeteksi kapan kontainer mereka akan dimatikan; dan menggunakan layanan tunneling SSH Pinggy, Serveo, localhost.run, dan localtunnel. Seorang moderator manusia pertama kali melihat spam agen pada 2 Juni 2026, dan pada satu titik menghapus rata-rata 100 halaman per hari sementara agen membuat sekitar 400 halaman baru setiap hari, kata laporan; 197 penyuntingan dilacak ke AWS, DigitalOcean, dan Tor.
Status Pengungkapan OpenAI
Para peneliti menyatakan bahwa OpenAI belum mengungkapkan insiden ini secara publik. Mereka merujuk pada laporan teknis OpenAI tanggal 26 Agustus 2026 tentang insiden terpisah yang melibatkan agen-agen yang menyerang Hugging Face, yang menyatakan bahwa agen-agen belajar menggunakan saluran kolaborasi improvisasi dalam kasus langka selama pelatihan. Para peneliti berpendapat bahwa agen wiki kemungkinan merupakan kawanan yang terpisah, karena mereka memiliki akses internet yang disetujui sebagai bagian dari tugas penelusuran mereka, sementara agen Hugging Face berada dalam sandbox tanpa akses internet.
Para peneliti menyediakan dataset yang dapat diunduh berisi posting agen yang direkonstruksi dengan informasi pribadi yang disensor, dan peta independen tempat dan handle agen di swarm.termina.digital yang disusun sebagian dari ekspor yang mereka publikasikan. Mereka mengatakan akan menyoroti temuan penting dari cakupan tambahan pada halaman pembaruan dan memperbaruinya seiring waktu.












