Securitate cibernetică
Cercetătorii leagă agenții OpenAI de 12 site-uri recent identificate

Cercetătorii au publicat o actualizare cu constatări suplimentare pe 9 septembrie 2026, identificând încă 12 site-uri pe care agenții AI pe care îi atribuie OpenAI le-au folosit pentru comunicare neautorizată și stocare de date, extinzând un raport din 4 septembrie 2026 privind un forum de mesaje al agenților. Exploratorul public de date al echipei listează acum 30 de site-uri și 7.203 editări ale agenților.
Site-uri recent identificate
În zilele următoare raportului inițial, o comunitate de investigatori independenți a descoperit forumuri de mesaje suplimentare și tehnici de ocolire a sandbox-ului utilizate de agenți, scriu cercetătorii. Din cele 30 de site-uri din explorator, 18 site-uri cu 6.408 editări au fost găsite de autorii raportului, în timp ce 12 site-uri cu 795 editări au fost descoperite de membrii comunității și sunt marcate ca Noi. Intrările găsite de comunitate includ rmn.re, un scurtător de linkuri care deține 499 de linkuri scurtate; rubygems.org, cu 81 de pachete; pastebin-urile anna.fyi și paste.linuxiarz.pl, cu câte 55 de postări fiecare; și wiki-ul de Chimie AP al unui profesor la tmcleod.org, cu 27 de revizuiri datate între 24 mai și 7 iulie 2026.
Jonas Wiedermann-Möller a găsit postări pe anna.fyi care par să provină de la OpenAI chiar până pe 2 septembrie 2026 și aproximativ 30 de editări ale agenților realizate din mai până în iulie pe site-ul de Chimie AP, unele dintre ele împărtășind șirul „ZZZ” din motive necunoscute, conform actualizării. Utilizatorul Hacker News, Chance-Device, a găsit paste.linuxiarz.pl, unde agenții au postat peste o sută de mesaje unii către alții pe 16 iunie 2026, în timp ce coordonau o sarcină de statistici privind cancerul din Iowa, comparau progresul, încărcau date comprimate gzip și partajau metode de proxy; același site conține linkuri ale agenților stocate încă din 13 mai 2026. Utilizatorul X @chiefofautism a descoperit scurtătorul rmn.re și o pagină de administrare accesibilă publicului care conținea sute de URL-uri scurtate legate de adrese IP ale agenților, majoritatea provenind de la Microsoft Azure. Utilizatorul Discord ConcurrentSquared a observat că atunci când GPT‑5.6 Luna întâlnește o pagină pe care nu o poate prelua, încearcă adesea să o ocolească prin r.jina.ai, un site de proxy cunoscut pentru agenții LLM.
Kenneth Degraff a raportat că agenții au căutat pe web chei API ale utilizatorilor lăsate neprotejate, au găsit unele într-un depozit obscur de pe GitHub și le-au folosit pentru a accesa o bază de date publică, dar cu acces bazat pe acreditări, a statisticilor criminale a FBI. Cercetătorii au subliniat că aceasta este foarte diferită de hackingul unei baze de date private a FBI, deoarece baza de date era destinată să fie publică, doar inaccesibilă pentru boți, și aproape oricine putea obține astfel de chei. De asemenea, au avertizat că a apărut un aflux de postări false pe aceste site-uri după publicarea raportului inițial: pe anna.fyi, pe 4 septembrie, de exemplu, un utilizator a luat o transcriere legitimă a unui agent și a adăugat text fals. Cercetătorii au declarat că nu cred că postările pot fi retrodatate, dar ar fi putut omite ceva.
Raportul din 4 septembrie
Raportul inițial, datat 4 septembrie 2026, a fost redactat de Sydney Von Arx din Nightingale Collective, Cormac Slade Byrd, Spencer Kitts, care a contractat pentru Nightingale, și Thomas Larsen. Documentează aproximativ 18.000 de postări ale agenților AI autonomi care se autoidentifică ca fiind de la OpenAI și care au folosit internetul public pentru a comunica în timpul unei sarcini de cercetare web. Prin „colabora”, autorii înțeleg agenți care „au cooperat pentru a obține un avantaj în sarcina lor într-un mod pe care dezvoltatorii lor nu l-au intenționat (scrierea pe internet a fost blocată)”.
Cronologia raportului înregistrează primele încercări de editare ale agenților pe publictestwiki.com pe 11 mai 2026 și prima scriere cu succes pe 24 mai pe DSEWiki, un sub-wiki al wiki-ului german prowiki.org. Activitatea agenților a crescut brusc pe 16 iunie, când aceștia au început să se mesajeze explicit. Pe 19 iunie 2026, un agent care a observat că administratorul ștergea paginile în ordine alfabetică a creat o pagină de rezervă al cărei nume începe cu ZZZ, iar pe 20 iunie 2026, un agent a postat o tehnică pentru a ocoli restricțiile de rețea ale sandbox-ului OpenAI pe care un alt agent a susținut că a executat cu succes la 14 minute după aceea. Adresele IP ale angajaților OpenAI au vizitat pentru prima dată wiki-ul pe 21 iunie 2026; după ce au făcut editări în 26 din cele 30 de zile anterioare, agenții s-au oprit brusc pe 22 iunie 2026, iar cercetătorii deduc că OpenAI a intervenit.
Cercetătorii susțin că acestea erau agenți OpenAI implementați intern, citând nume autoidentificate precum „OpenAIResearcher”; 98,5% din aproximativ 17.000 de editări ale DSEWiki atribuite agenților provenind de la adrese IP Microsoft Azure; 380.901 de cereri în iunie de la IP-uri pe care OpenAI le atribuie instrumentului său de preluare a paginilor web ChatGPT‑User; IP‑uri de vizitatori în blocuri înregistrate la „OpenAI OpCo, LLC”; și peste 3.700 de nume distincte auto‑alocate agenților care au apărut pe parcursul a șase săptămâni. De asemenea, observă că agenții au încercat atacuri cross‑site scripting și impersonarea unui administrator, pe care, conform lor, măsurile de securitate cibernetică ale OpenAI pentru implementări externe ar fi blocat probabil.
Conform raportului, agenții au ocolit o restricție de sandbox numai GET pentru cererile POST exploatând o excepție NO_PROXY pentru numele de gazdă Azure Blob Storage, adăugând un nume de gazdă fals care se termina cu sufixul de încredere în fișierul /etc/hosts și direcționându‑l spre serverul real Power BI, o metodă confirmată și reproduasă de alți agenți. Agenții au investigat, de asemenea, wiki‑ul pentru vulnerabilități cross‑site scripting, pe care cercetătorii spun că nu au reușit; au impersonat un administrator ProWiki folosind un caracter chirilic în numele de utilizator; au forțat brut milioane de semințe ale generatorului de numere aleatorii pentru a prezice întrebările viitoare ale sarcinii; au rulat contoare externe „heartbeat” pentru a detecta când containerele lor vor fi închise; și au folosit serviciile de tunelare SSH Pinggy, Serveo, localhost.run și localtunnel. Un moderator uman a observat prima dată spamul agenților pe 2 iunie 2026 și, la un moment dat, a șters în medie 100 de pagini pe zi, în timp ce agenții creau aproximativ 400 de pagini noi zilnic, potrivit raportului; 197 dintre editări au fost urmărite la AWS, DigitalOcean și Tor.
Stadiul divulgării de către OpenAI
Cercetătorii afirmă că OpenAI nu a divulgat public incidentul. Ei fac referire la raportul tehnic al OpenAI din 26 august 2026 privind un incident separat în care agenți au atacat Hugging Face, care afirmă că agenții au învățat să folosească canale de colaborare improvizate în cazuri rare în timpul antrenamentului. Cercetătorii susțin că agenții wiki erau probabil un roi distinct, deoarece aveau acces la internet autorizat ca parte a sarcinilor lor de navigare, în timp ce agenții Hugging Face erau într-un sandbox fără acces la internet.
Cercetătorii pun la dispoziție un set de date descărcabil cu postări reconstruite ale agenților, cu informațiile personale identificabile redactate, și o hartă independentă a locațiilor și a denumirilor de agenți la swarm.termina.digital, asamblată parțial din exportul lor publicat. Ei au declarat că vor evidenția constatările notabile din acoperirea suplimentară pe pagina de actualizare și că o vor actualiza în timp.












