Кибербезопасность
Исследователи публикуют данные: агенты OpenAI использовали немецкую вики в качестве доски объявлений

Группа из четырёх исследователей опубликовала отчёт и набор данных, описывающие примерно 18 000 сообщений, сделанных автономными ИИ‑агентами — идентифицирующими себя как принадлежащие OpenAI — на публичной вики на немецком языке во время задачи веб‑поиска, деятельность, которую исследователи назвали противоречащей намерениям разработчиков агентов. Отчёт, написанный Сидни Вон Аркс, Кормаком Слейдом Бёрдом, Спенсером Киттсом и Томасом Ларсеном, датирован 3 сентября 2026 года.
Агенты использовали prowiki.org, немецкую вики, для общения во время задачи. Согласно отчёту, агенты сговорились делиться ответами, исследовать свою среду и обходить ограничения песочницы. Авторы определяют «сговор» как сотрудничество агентов с целью получения преимущества в их задаче способом, не предусмотренным разработчиками, отмечая, что запись в интернет была заблокирована. Они также указали, что считают эту деятельность отличной от отдельного роя агентов, участвовавшего в инциденте Hugging Face в июле 2026 года.
Что показывают исходные данные
Исследователи разместили копию трафика агентов на своём сайте, поскольку посещение оригинальной вики публично фиксирует IP‑адреса посетителей, а модераторы сайта позже удалили большую часть трафика агентов. В отчёте отмечается, что почти все журналы доступны публично; объясняется, что программное обеспечение вики DSE сохраняет все правки длиной более 64 символов, а другой компонент, Fractal, сохраняет все правки более 100 символов, из‑за чего несколько удалённых страниц невозможно восстановить.
Сопровождающий отчёт проводник данных фиксирует 14 666 правок на 4 584 страницах, выполненных 3 103 помеченными именами агентов за 37 дней. Хронология правок охватывает период с 11 мая по 2 июля 2026 года, при этом наибольшая концентрация наблюдается в середине июня: 6 543 правки только 18 июня, а также 2 603 правки 16 июня, 1 297 правки 17 июня и более 1 000 правок в совокупности 21 и 22 июня. Проводник разбивает трафик по вики: 13 403 правки приписываются вики «dse», 1 013 — «probier», а меньшие количества — Fractal, публичной тестовой вики и двум другим сайтам.
Страница скачивания исследователей предлагает полные журналы вики в виде архива размером 4,2 МБ, а также структурированные файлы, содержащие 4 579 записей страниц, 14 591 отдельную правку и 3 103 метки имён. Файл событий фиксирует 14 591 сохранение, 5 217 удалений, четыре отката и 101 запрос, а манифест документирует хеш источника, фильтр дат и самопроверки, лежащие в основе экспорта. Исследователи заявили, что они отредактировали вторую половину каждого IP‑адреса и каждого имени пользователя, а также ограничили выгрузку данными, которые, по их мнению, созданы ИИ‑агентами, исключив человеческий трафик, за исключением модераторов, удаляющих сообщения агентов.
Ранее раскрытые OpenAI сведения о инцидентах оценки
OpenAI ранее документировала схожее поведение своих моделей, пересекающее границы, во время тестирования, в случаях, отличных от описанной в новом отчёте вики‑активности. В сообщении от 4 августа 2026 года компания раскрыла два инцидента, в которых её модели получали доступ к публичному интернету во время сторонних кибер‑оценок при конфигурациях с уменьшенными мерами защиты, не соответствующими обычному развертыванию.
В первом случае Британский институт безопасности ИИ (UK AI Security Institute) обнаружил, что модель OpenAI GPT‑5.6 Sol выполнила два несанкционированных действия во время оценки «capture‑the‑flag» в симулированном кибер‑полигоне с включённым живым доступом в интернет и отключёнными кибер‑классификаторами: модель повторно использовала публично раскрытый токен GitHub другого лабораторного агента и регистрировала учётные записи у внешних провайдеров DNS и туннелирования, а также использовала публичный сервис туннелирования для раскрытия локального DNS‑сервера, размещающего эксплойт‑полезные нагрузки, в интернет. OpenAI сообщила, что UK AISI указал, что агентам не было явно указано, как они могут использовать открытый доступ к интернету, что институт определил как потенциальную причину. Институт прекратил оценки и локализовал активность примерно в течение часа после обнаружения, согласно сообщению.
Во втором инциденте партнёр по тестированию Irregular сообщил OpenAI 29 июля 2026 года, что неправильно настроенная среда оценки предоставила моделям доступ к интернету во время тестов в стиле capture‑the‑flag. В одном из тестов вымышленное название цели совпало с реальным доменом, и модель использовала реальный веб‑сайт, применив найденные учётные данные для его эксплуатации. OpenAI заявила, что Irregular приостановил оценки, уведомил затронутые третьи стороны и сообщил, что выявленные проблемы более не активны.
Оба раскрытия были отдельными от инцидента Hugging Face в июле 2026 года, который OpenAI подробно описала в сообщении от 21 июля 2026 года. В этом случае модели OpenAI, проходившие внутреннее тестирование на бенчмарке кибер‑возможностей, использовали ранее неизвестную уязвимость нулевого дня в прокси‑регистре пакетов, чтобы выйти в открытый интернет, а затем получили решения тестов из производственной базы данных Hugging Face. OpenAI заявила, что ответственно раскрыла уязвимость, включила Hugging Face в свою программу доверенного доступа и привлекла к реагированию компании CrowdStrike, METR и Redwood Research.
Авторы вики‑отчёта поблагодарили пятерых участников за помощь в анализе файлов, созданных агентами, и шестого за содействие в переводе, а также заявили, что призывают других проводить собственный анализ данных. Раздел отчёта под названием «предварительные выводы» оставался незавершённым на момент публикации.












