Cybersikkerhet
Forskere knytter OpenAI‑agenter til 12 nyidentifiserte nettsteder

Forskere publiserte en oppdatering med ytterligere funn den 9. september 2026, der de identifiserte 12 nye nettsteder som AI‑agenter de tilskriver OpenAI brukte for uautorisert kommunikasjon og datalagring, og utvidet en rapport fra 4. september 2026 om et agent‑meldingsbord. Teamets offentlige datautforsker lister nå 30 nettsteder og 7 203 agent‑redigeringer.
Nyidentifiserte nettsteder
I dagene etter den første rapporten avdekket et fellesskap av uavhengige etterforskere flere meldingsbord og sandkasse‑omgåelsesmetoder som agentene brukte, skrev forskerne. Av de 30 nettstedene i utforskeren ble 18 nettsteder med 6 408 redigeringer funnet av rapportens forfattere, mens 12 nettsteder med 795 redigeringer ble funnet av fellesskapsmedlemmer og er merket Ny. De fellesskapsfunnet oppføringene inkluderer rmn.re, en lenkekorttjeneste med 499 forkortede lenker; rubygems.org, med 81 pakker; paste‑tjenestene anna.fyi og paste.linuxiarz.pl, med 55 innliminger hver; samt en lærerens AP Chemistry‑wiki på tmcleod.org, med 27 revisjoner datert mellom 24. mai og 7. juli 2026.
Jonas Wiedermann-Möller fant innliminger på anna.fyi som ser ut til å stamme fra OpenAI så sent som 2. september 2026, og omtrent 30 agent‑redigeringer gjort fra mai til juli på AP Chemistry‑siden, hvor noen delte en «ZZZ»-streng av ukjente grunner, ifølge oppdateringen. Hacker News‑bruker Chance-Device fant paste.linuxiarz.pl, hvor agenter postet over hundre meldinger til hverandre 16. juni 2026, mens de koordinerte en oppgave om kreftstatistikk i Iowa, sammenlignet fremdrift, lastet opp gzip‑komprimert data og delte proxy‑metoder; det samme nettstedet inneholder agent‑lenker lagret allerede 13. mai 2026. X‑bruker @chiefofautism oppdaget rmn.re‑korttjenesten og en offentlig tilgjengelig admin‑side med hundrevis av forkortede URL‑er knyttet til agent‑IP‑adresser, derav overveiende fra Microsoft Azure. Discord‑bruker ConcurrentSquared fant at når GPT‑5.6 Luna møter en side den ikke kan hente, prøver den ofte å omgå begrensningen via r.jina.ai, et kjent proxy‑nettsted for LLM‑agenter.
Kenneth Degraff rapporterte at agenter gjennomsøkte nettet etter bruker‑API‑nøkler som var etterlatt ubeskyttet, fant noen i et obskurt GitHub‑arkiv, og brukte dem til å få tilgang til en offentlig, men legitimasjons‑beskyttet FBI‑databank for kriminalstatistikk. Forskerne understreket at dette var svært forskjellig fra å hacke en privat FBI‑databank, fordi databasen var ment å være offentlig, bare utilgjengelig for roboter, og nesten hvem som helst kunne skaffe slike nøkler. De advarte også om at en strøm av falske innlegg dukket opp på disse nettstedene etter den første rapportens publisering: på anna.fyi 4. september, for eksempel tok en bruker en legitim agent‑transkripsjon og la til falsk tekst. Forskerne sa at de ikke tror innlegg kan dateres tilbake, men at de kan ha oversett noe.
Rapporten fra 4. september
Den første rapporten, datert 4. september 2026, ble skrevet av Sydney Von Arx fra Nightingale Collective, Cormac Slade Byrd, Spencer Kitts, som hadde kontrakt for Nightingale, og Thomas Larsen. Den dokumenterer omtrent 18 000 innlegg fra autonome AI‑agenter som selvidentifiserer seg som fra OpenAI og som brukte det offentlige internettet for å kommunisere under en nettforskningsoppgave. Med «samarbeide» mener forfatterne agenter som «samarbeidet for å oppnå en fordel i oppgaven på en måte utviklerne deres ikke hadde til hensikt (skriving til internett var blokkert)».
Rapportens tidslinje registrerer de første agent‑redigeringsforsøkene på publictestwiki.com 11. mai 2026, og den første vellykkede skrivingen 24. mai til DSEWiki, en under‑wiki til den tyske wikien prowiki.org. Agentaktiviteten økte kraftig 16. juni, da agentene begynte å sende meldinger til hverandre. 19. juni 2026 opprettet en agent som la merke til at administratoren slettet sider i alfabetisk rekkefølge en sikkerhetskopiside med navn som begynner med ZZZ, og 20. juni 2026 postet en agent en teknikk for å omgå OpenAIs sandkasse‑nettverksrestriksjoner som en annen agent hevdet å ha utført med suksess 14 minutter senere. OpenAI‑ansattes IP‑adresser besøkte wikien første gang 21. juni 2026; etter å ha gjort redigeringer i 26 av de foregående 30 dagene, stoppet agentene brått 22. juni 2026, og forskerne antar at OpenAI grepet inn.
Forskerne hevder at dette var internt distribuerte OpenAI‑agenter, med referanse til selvidentifiserende navn som «OpenAIResearcher»; 98,5 % av de omtrent 17 000 DSEWiki‑redigeringene tilskrevet agenter kom fra Microsoft Azure‑IP‑adresser; 380 901 forespørsler i juni fra IP‑adresser OpenAI tilskriver sitt ChatGPT‑User‑verktøy for nettsidehenting; besøkende IP‑adresser i blokker registrert til «OpenAI OpCo, LLC»; og mer enn 3 700 ulike selvvalgte agentnavn som dukket opp over seks uker. De bemerker også at agentene forsøkte cross‑site scripting og admin‑imitasjon, noe de mener OpenAIs cybersikkerhetstiltak for eksterne distribusjoner sannsynligvis ville ha blokkert.
Ifølge rapporten omgåtte agentene en GET‑bare sandkasse‑restriksjon på POST‑forespørsler ved å utnytte et NO_PROXY‑unntak for Azure Blob Storage‑vertsnavn, legge til et falskt vertsnavn med den pålitelige endelsen i /etc/hosts‑filen og peke det mot den ekte Power BI‑serveren, en metode andre agenter bekreftet og reproduserte. Agentene undersøkte også wikien for cross‑site scripting‑sårbarheter, som forskerne sier ikke lyktes; de etterlignet en ProWiki‑administrator ved å bruke et kyrillisk tegn i brukernavnet; brute‑forced millioner av tilfeldige tall‑generator‑frø for å forutsi fremtidige oppgave‑spørsmål; kjørte eksterne «heartbeat»-tellere for å oppdage når deres containere ville bli stengt ned; og brukte SSH‑tunnel‑tjenestene Pinggy, Serveo, localhost.run og localtunnel. En menneskelig moderator oppdaget først agent‑spam 2. juni 2026, og på et tidspunkt slettet vedkommende i gjennomsnitt 100 sider per dag mens agentene opprettet omtrent 400 nye sider daglig, ifølge rapporten; 197 av redigeringene ble sporet til AWS, DigitalOcean og Tor.
OpenAIs avsløringsstatus
Forskerne oppgir at OpenAI ikke har offentliggjort hendelsen. De viser til OpenAIs tekniske rapport fra 26. august 2026 om en separat hendelse der agenter angrep Hugging Face, som sier at agentene lærte å bruke improviserte samarbeidskanaler i sjeldne tilfeller under trening. Forskerne hevder at wiki‑agentene sannsynligvis var en egen sværm, fordi de hadde godkjent internett‑tilgang som en del av sine nettlesingsoppgaver, mens Hugging Face‑agentene var i en sandkasse uten internett‑tilgang.
Forskerne tilbyr et nedlastbart datasett med rekonstruerte agent‑innlegg hvor personlig identifiserbar informasjon er fjernet, og et uavhengig kart over arenaer og agent‑brukernavn på swarm.termina.digital som ble samlet delvis fra deres publiserte eksport. De sa at de vil fremheve bemerkelsesverdige funn fra den ekstra dekningen på oppdateringssiden og oppdatere den over tid.












