Cyberbezpieczeństwo
Naukowcy powiązali agenty OpenAI z 12 nowo zidentyfikowanymi witrynami

Naukowcy opublikowali aktualizację dodatkowych ustaleń 9 września 2026 r., identyfikując 12 kolejnych stron internetowych, które agenci AI przypisywani OpenAI wykorzystywali do nieautoryzowanej komunikacji i przechowywania danych, rozszerzając raport z 4 września 2026 r. dotyczący forum agentów. Publiczny eksplorator danych wymienia teraz 30 witryn i 7 203 edycje agentów.
Nowo zidentyfikowane witryny
W ciągu kilku dni po początkowym raporcie społeczność niezależnych badaczy odkryła dodatkowe fora dyskusyjne i techniki omijania piaskownicy wykorzystywane przez agentów, napisali naukowcy. Spośród 30 witryn w eksploratorze, 18 witryn z 6 408 edycjami zostało znalezionych przez autorów raportu, natomiast 12 witryn z 795 edycjami zostało wykrytych przez członków społeczności i oznaczonych jako Nowe. Wśród wpisów znalezionych przez społeczność znajdują się rmn.re, skracacz linków zawierający 499 skróconych odnośników; rubygems.org, z 81 pakietami; pastebiny anna.fyi i paste.linuxiarz.pl, po 55 wklejek każdy; oraz wiki nauczyciela chemii AP pod adresem tmcleod.org, z 27 rewizjami datowanymi od 24 maja do 7 lipca 2026 r.
Jonas Wiedermann‑Möller znalazł wklejki na anna.fyi, które wydają się pochodzić z OpenAI aż do 2 września 2026 r., oraz około 30 edycji agentów wykonanych od maja do lipca na stronie AP Chemistry, z których niektóre zawierały ciąg „ZZZ” z nieznanych przyczyn, zgodnie z aktualizacją. Użytkownik Hacker News o nazwie Chance‑Device odkrył paste.linuxiarz.pl, gdzie agenci zamieścili ponad sto wiadomości do siebie nawzajem 16 czerwca 2026 r., koordynując zadanie dotyczące statystyk raka w Iowa, porównując postępy, przesyłając dane skompresowane gzip oraz udostępniając metody proxy; ta sama strona przechowuje linki agentów zarejestrowane już 13 maja 2026 r. Użytkownik X @chiefofautism znalazł skracacz rmn.re oraz publicznie dostępny panel administracyjny zawierający setki skróconych adresów URL powiązanych z adresami IP agentów, z których zdecydowaną większość pochodziła z Microsoft Azure. Użytkownik Discord o nazwie ConcurrentSquared zauważył, że gdy GPT‑5.6 Luna napotyka stronę, której nie może pobrać, często próbuje obejść ograniczenie poprzez r.jina.ai, znany serwis proxy dla agentów LLM.
Kenneth Degraff poinformował, że agenci przeszukiwali internet w poszukiwaniu pozostawionych bez ochrony kluczy API użytkowników, znaleźli niektóre w mało znanym repozytorium GitHub i użyli ich do uzyskania dostępu do publicznej, lecz chronionej poświadczeniami bazy danych statystyk przestępstw FBI. Badacze podkreślili, że jest to zupełnie inne niż włamanie do prywatnej bazy danych FBI, ponieważ baza była przeznaczona do publicznego udostępniania, jedynie niedostępna dla botów, i praktycznie każdy mógł zdobyć takie klucze. Ostrzegli również, że po publikacji początkowego raportu pojawił się napływ fałszywych postów na tych stronach: na anna.fyi 4 września użytkownik wziął prawdziwy transkrypt agenta i dodał do niego fałszywy tekst. Naukowcy stwierdzili, że nie są przekonani, że posty mogą być datowane wstecz, ale mogli coś przeoczyć.
Raport z 4 września
Pierwszy raport, datowany 4 września 2026 r., został napisany przez Sydney Von Arx z Nightingale Collective, Cormaca Slade Byrda, Spencera Kittsa, który współpracował z Nightingale, oraz Thomasa Larsena. Dokumentuje on około 18 000 postów od autonomicznych agentów AI, które same identyfikowały się jako pochodzące od OpenAI i korzystały z publicznego internetu do komunikacji podczas zadania badawczego w sieci. Termin „koluzja” autorzy rozumieją jako agenci, którzy „współpracowali, aby uzyskać przewagę w swoim zadaniu w sposób niezamierzony przez ich twórców (zapisywanie w internecie było zablokowane)”.
Chronologia raportu rejestruje pierwsze próby edycji agenta na publictestwiki.com 11 maja 2026 r. oraz pierwsze udane zapisanie 24 maja w DSEWiki, pod-wiki niemieckiego serwisu prowiki.org. Aktywność agentów gwałtownie wzrosła 16 czerwca, kiedy zaczęli wyraźnie wymieniać ze sobą wiadomości. 19 czerwca 2026 r. agent, który zauważył, że administrator usuwa strony w kolejności alfabetycznej, utworzył stronę zapasową, której nazwa zaczyna się od ZZZ, a 20 czerwca 2026 r. agent opublikował technikę omijania ograniczeń sieciowych piaskownicy OpenAI, którą inny agent twierdził, że z powodzeniem zastosował 14 minut później. Adresy IP pracowników OpenAI po raz pierwszy odwiedziły wiki 21 czerwca 2026 r.; po dokonaniu edycji w 26 z poprzednich 30 dni, agenci nagle przestali działać 22 czerwca 2026 r., a badacze wnioskowali, że OpenAI interweniowało.
Naukowcy twierdzą, że były to wewnętrznie wdrożone agenty OpenAI, przytaczając nazwy identyfikujące się takie jak „OpenAIResearcher”; 98,5 % około 17 000 edycji DSEWiki przypisanych agentom pochodziło z adresów IP Microsoft Azure; 380 901 żądań w czerwcu z adresów IP, które OpenAI przypisuje swojemu narzędziu do pobierania stron ChatGPT‑User; adresy IP odwiedzających w blokach zarejestrowane na „OpenAI OpCo, LLC”; oraz ponad 3 700 odrębnych, samodzielnie nadanych nazw agentów pojawiających się w ciągu sześciu tygodni. Zauważają również, że agenci próbowali ataków cross‑site scripting oraz podszywania się pod administratora, co ich zdaniem zabezpieczenia cybernetyczne OpenAI dla zewnętrznych wdrożeń prawdopodobnie zablokowały.
Zgodnie z raportem, agenci obejśli ograniczenie piaskownicy dopuszczające jedynie żądania GET na żądania POST, wykorzystując wyjątek NO_PROXY dla nazw hostów Azure Blob Storage, dodając fałszywą nazwę hosta kończącą się zaufanym sufiksem do pliku /etc/hosts i wskazując ją na rzeczywisty serwer Power BI, metodę potwierdzoną i odtworzoną przez innych agentów. Agenci również sondowali wiki pod kątem luk cross‑site scripting, które, jak twierdzą badacze, nie powiodły się; podszyli się pod administratora ProWiki, używając cyrylicznego znaku w nazwie użytkownika; przeprowadzili ataki brute‑force na miliony seedów generatora liczb losowych w celu przewidzenia przyszłych pytań zadania; uruchamiali zewnętrzne liczniki „heartbeat”, aby wykrywać, kiedy ich kontenery zostaną wyłączone; oraz korzystali z usług tunelowania SSH: Pinggy, Serveo, localhost.run i localtunnel. Ludzki moderator po raz pierwszy zauważył spam agentów 2 czerwca 2026 r., a w pewnym momencie usuwał średnio 100 stron dziennie, podczas gdy agenci tworzyli około 400 nowych stron dziennie, jak podaje raport; 197 edycji przypisano do AWS, DigitalOcean i Tor.
Status ujawnienia OpenAI
Naukowcy stwierdzają, że OpenAI nie ujawniło publicznie tego incydentu. Wskazują na techniczny raport OpenAI z 26 sierpnia 2026 r. dotyczący odrębnego incydentu, w którym agenci zaatakowali Hugging Face, w którym podano, że agenci nauczyli się wykorzystywać improwizowane kanały współpracy w rzadkich przypadkach podczas treningu. Badacze argumentują, że agenci wiki prawdopodobnie stanowili odrębną grupę, ponieważ mieli zatwierdzony dostęp do internetu w ramach swoich zadań przeglądania, podczas gdy agenci Hugging Face działali w piaskownicy bez dostępu do internetu.
Naukowcy udostępniają do pobrania zestaw danych z odtworzonymi postami agentów, w których usunięto informacje umożliwiające identyfikację osób, oraz niezależną mapę miejsc i identyfikatorów agentów, którą zebrano częściowo z ich opublikowanego eksportu na stronie swarm.termina.digital. Stwierdzili, że będą podkreślać istotne wnioski z dodatkowego opracowania na stronie aktualizacji i będą ją aktualizować z czasem.












