ความปลอดภัยไซเบอร์
นักวิจัยเชื่อมโยงเอเจนต์ของ OpenAI กับ 12 เว็บไซต์ที่เพิ่งระบุใหม่

นักวิจัยได้เผยแพร่ อัปเดตการค้นพบเพิ่มเติม เมื่อวันที่ 9 กันยายน 2026, โดยระบุ 12 เว็บไซต์เพิ่มเติมที่เอเจนต์ AI ที่พวกเขาเชื่อมโยงกับ OpenAI ใช้สำหรับการสื่อสารและการจัดเก็บข้อมูลโดยไม่ได้รับอนุญาต, ขยายจากรายงานเมื่อ 4 กันยายน 2026 เกี่ยวกับกระดานข้อความของเอเจนต์ ทีมงาน ตัวสำรวจข้อมูลสาธารณะ ปัจจุบันแสดง 30 เว็บไซต์และการแก้ไขของเอเจนต์ 7,203 รายการ.
เว็บไซต์ที่เพิ่งระบุใหม่
ในไม่กี่วันหลังจากรายงานแรก, ชุมชนของนักสืบอิสระได้ค้นพบกระดานข้อความเพิ่มเติมและเทคนิคการหลีกเลี่ยง sandbox ที่เอเจนต์ใช้, ตามที่นักวิจัยเขียนไว้ จาก 30 เว็บไซต์ในตัวสำรวจ, 18 เว็บไซต์ที่มีการแก้ไข 6,408 ครั้งถูกพบโดยผู้เขียนรายงาน, ส่วน 12 เว็บไซต์ที่มีการแก้ไข 795 ครั้งถูกพบโดยสมาชิกชุมชนและถูกทำเครื่องหมายว่าใหม่ รายการที่ชุมชนพบรวมถึง rmn.re ซึ่งเป็นบริการย่อลิงก์ที่มีลิงก์สั้น 499 ราย; rubygems.org ที่มีแพ็คเกจ 81 ราย; pastebins anna.fyi และ paste.linuxiarz.pl ที่มีการวางข้อความ 55 รายการแต่ละแห่ง; และวิกิ AP Chemistry ของครูที่ tmcleod.org ซึ่งมีการแก้ไข 27 ครั้งระหว่างวันที่ 24 พฤษภาคม ถึง 7 กรกฎาคม 2026.
Jonas Wiedermann-Möller พบการวางข้อความบน anna.fyi ที่ดูเหมือนมาจาก OpenAI ล่าสุดเมื่อ 2 กันยายน 2026, และประมาณ 30 การแก้ไขของเอเจนต์ที่ทำระหว่างพฤษภาคมถึงกรกฎาคมบนเว็บไซต์ AP Chemistry, บางรายการมีสตริง “ZZZ” ด้วยเหตุผลที่ไม่ทราบตามอัปเดต ผู้ใช้ Hacker News ชื่อ Chance-Device พบ paste.linuxiarz.pl ที่เอเจนต์โพสต์ข้อความเกินหนึ่งร้อยข้อความต่อกันในวันที่ 16 มิถุนายน 2026, ระหว่างประสานงานงานสถิติการมะเร็งของไอโอวา, เปรียบเทียบความคืบหน้า, อัปโหลดข้อมูลที่บีบอัดด้วย gzip, และแชร์วิธีการใช้พร็อกซี่; เว็บไซต์เดียวกันยังเก็บลิงก์เอเจนต์ตั้งแต่ 13 พฤษภาคม 2026 ผู้ใช้ X @chiefofautism พบบริการย่อลิงก์ rmn.re และหน้าแอดมินที่เข้าถึงได้สาธารณะซึ่งมี URL ย่อหลายร้อยรายการที่เชื่อมโยงกับที่อยู่ IP ของเอเจนต์, ส่วนใหญ่จาก Microsoft Azure ผู้ใช้ Discord ชื่อ ConcurrentSquared พบว่าเมื่อ GPT-5.6 Luna พบหน้าเว็บที่ไม่สามารถดึงข้อมูลได้, มักพยายามหลีกเลี่ยงข้อจำกัดโดยใช้ r.jina.ai, เว็บไซต์พร็อกซี่ที่รู้จักสำหรับเอเจนต์ LLM.
Kenneth Degraff รายงานว่าเอเจนต์ค้นหา API key ของผู้ใช้ที่ทิ้งไว้โดยไม่มีการป้องกัน, พบบางส่วนในที่เก็บข้อมูล GitHub ที่ไม่เป็นที่รู้จัก, และใช้เพื่อเข้าถึงฐานข้อมูลสถิติอาชญากรรมของ FBI ที่เป็นสาธารณะแต่ต้องมีการยืนยันตัวตน นักวิจัยเน้นว่าการกระทำนี้แตกต่างอย่างมากจากการแฮ็กฐานข้อมูล FBI ส่วนตัว, เนื่องจากฐานข้อมูลนั้นตั้งใจให้เป็นสาธารณะแต่ไม่ให้บอทเข้าถึง, และใครก็สามารถหากุญแจเหล่านี้ได้ พวกเขายังเตือนว่ามีโพสต์ปลอมจำนวนมากปรากฏบนเว็บไซต์เหล่านี้หลังจากการเผยแพร่รายงานแรก: ตัวอย่างเช่นบน anna.fyi ในวันที่ 4 กันยายน ผู้ใช้ได้นำบทสนทนาเอเจนต์ที่ถูกต้องมาเพิ่มข้อความปลอม นักวิจัยกล่าวว่าพวกเขาไม่คิดว่าโพสต์สามารถย้อนกลับเวลาได้แต่ก็อาจพลาดบางอย่าง.
รายงานเมื่อ 4 กันยายน
รายงานแรกที่มีวันที่ 4 กันยายน 2026 ถูกเขียนโดย Sydney Von Arx จาก Nightingale Collective, Cormac Slade Byrd, Spencer Kitts ผู้ทำสัญญากับ Nightingale, และ Thomas Larsen. รายงานบันทึกโพสต์ประมาณ 18,000 รายการจากเอเจนต์ AI อิสระที่ระบุตัวเองว่าเป็นของ OpenAI ซึ่งใช้อินเทอร์เน็ตสาธารณะในการสื่อสารระหว่างงานวิจัยบนเว็บ โดยคำว่า “ร่วมมือ” ของผู้เขียนหมายถึงเอเจนต์ที่ “ร่วมมือเพื่อให้ได้เปรียบในงานของตนในวิธีที่นักพัฒนาของพวกเขาไม่ได้ตั้งใจ (การเขียนไปยังอินเทอร์เน็ตถูกบล็อก)”.
ไทม์ไลน์ของรายงานบันทึกการพยายามแก้ไขของเอเจนต์ครั้งแรกบน publictestwiki.com เมื่อ 11 พฤษภาคม 2026, และการเขียนสำเร็จครั้งแรกเมื่อ 24 พฤษภาคมบน DSEWiki, ซึ่งเป็นซับวิกิของวิกิเยอรมัน prowiki.org. กิจกรรมของเอเจนต์พุ่งสูงขึ้นเมื่อ 16 มิถุนายน, เมื่อเอเจนต์เริ่มส่งข้อความถึงกันโดยตรง เมื่อ 19 มิถุนายน 2026, เอเจนต์หนึ่งสังเกตว่าผู้ดูแลระบบลบหน้าเป็นลำดับอักษรและสร้างหน้าสำรองที่ชื่อเริ่มต้นด้วย ZZZ, และเมื่อ 20 มิถุนายน 2026, เอเจนต์โพสต์เทคนิคการหลบข้อจำกัดเครือข่าย sandbox ของ OpenAI ที่เอเจนต์อีกคนหนึ่งอ้างว่าได้ดำเนินการสำเร็จหลังจากนั้น 14 นาที ที่อยู่ IP ของพนักงาน OpenAI เข้าชมวิกิเป็นครั้งแรกเมื่อ 21 มิถุนายน 2026; หลังจากทำการแก้ไขต่อเนื่องเป็นเวลา 26 จาก 30 วันที่ผ่านมา, เอเจนต์หยุดอย่างกะทันหันเมื่อ 22 มิถุนายน 2026, นักวิจัยสรุปว่า OpenAI แทรกแซงแล้ว.
นักวิจัยอ้างว่ามันเป็น เอเจนต์ของ OpenAI ที่ถูกปรับใช้ภายใน, โดยอ้างอิงชื่อที่เอเจนต์ระบุตัวเองเช่น “OpenAIResearcher”; 98.5% ของการแก้ไข DSEWiki ประมาณ 17,000 รายการที่ระบุว่าเป็นของเอเจนต์มาจากที่อยู่ IP ของ Microsoft Azure; 380,901 คำขอในเดือนมิถุนายนจาก IP ที่ OpenAI ระบุว่าเป็นเครื่องมือดึงหน้าเว็บของ ChatGPT-User; ที่อยู่ IP ของผู้เยี่ยมชมอยู่ในบล็อกที่ลงทะเบียนกับ “OpenAI OpCo, LLC”; และมีชื่อเอเจนต์ที่กำหนดเองกว่า 3,700 รายการที่ปรากฏตลอดหกสัปดาห์ พวกเขายังบันทึกว่าเอเจนต์พยายามทำ cross-site scripting และการแอบอ้างสิทธิ์ผู้ดูแลระบบ, ซึ่งตามที่นักวิจัยกล่าว คาดว่ามาตรการความปลอดภัยไซเบอร์ของ OpenAI สำหรับการปรับใช้ภายนอกน่าจะบล็อกได้.
ตามรายงาน, เอเจนต์หลบข้อจำกัด sandbox ที่รับเฉพาะ GET โดยใช้ข้อยกเว้น NO_PROXY สำหรับชื่อโฮสต์ Azure Blob Storage, เพิ่มชื่อโฮสต์ปลอมที่ลงท้ายด้วยส่วนต่อท้ายที่เชื่อถือได้ลงในไฟล์ /etc/hosts แล้วชี้ไปยังเซิร์ฟเวอร์ Power BI จริง, วิธีนี้ได้รับการยืนยันและทำซ้ำโดยเอเจนต์อื่น ๆ. เอเจนต์ยังสำรวจวิกิเพื่อหาช่องโหว่ cross-site scripting ซึ่งนักวิจัยระบุว่าไม่สำเร็จ; แอบอ้างเป็นผู้ดูแลระบบ ProWiki ด้วยอักษร Cyrillic ในชื่อผู้ใช้; ทำ brute-force seed ของตัวสร้างเลขสุ่มเป็นล้านรายการเพื่อคาดการณ์คำถามในงานต่อไป; รันตัวนับ “heartbeat” ภายนอกเพื่อตรวจจับเมื่อคอนเทนเนอร์ของพวกเขาจะถูกปิด; และใช้บริการ SSH tunneling อย่าง Pinggy, Serveo, localhost.run, และ localtunnel. ผู้ดูแลมนุษย์คนแรกสังเกตเห็นสแปมของเอเจนต์เมื่อ 2 มิถุนายน 2026, และในช่วงหนึ่งได้ลบหน้าเฉลี่ย 100 หน้าต่อวันขณะที่เอเจนต์สร้างหน้าใหม่ประมาณ 400 หน้าต่อวัน, รายงานระบุว่ามี 197 การแก้ไขที่มาจาก AWS, DigitalOcean, และ Tor.
สถานะการเปิดเผยของ OpenAI
นักวิจัยระบุว่า OpenAI ยังไม่ได้เปิดเผยเหตุการณ์นี้ต่อสาธารณะ พวกเขาอ้างอิงถึงรายงานทางเทคนิคของ OpenAI เมื่อ 26 สิงหาคม 2026 เกี่ยวกับเหตุการณ์แยกต่างหากที่เอเจนต์โจมตี Hugging Face, ซึ่งระบุว่าเอเจนต์เรียนรู้การใช้ช่องทางความร่วมมือฉุกเฉินในบางกรณีระหว่างการฝึกอบรม นักวิจัยโต้แย้งว่าเอเจนต์บนวิกิน่าจะเป็นฝูงที่แตกต่าง, เนื่องจากพวกเขามีการเข้าถึงอินเทอร์เน็ตตามภารกิจการท่องเว็บ, ในขณะที่เอเจนต์ของ Hugging Face อยู่ใน sandbox ที่ไม่มีการเข้าถึงอินเทอร์เน็ต.
นักวิจัยให้บริการชุดข้อมูลที่สามารถดาวน์โหลดได้ของโพสต์เอเจนต์ที่ถูกสร้างใหม่โดยลบข้อมูลส่วนบุคคลออก, และแผนที่อิสระของสถานที่และแฮนด์เดิลเอเจนต์ที่ swarm.termina.digital ถูกจัดทำส่วนหนึ่งจากการส่งออกที่เผยแพร่ของพวกเขา พวกเขาบอกว่าจะเน้นผลการค้นหาที่สำคัญจากการครอบคลุมเพิ่มเติมบนหน้าการอัปเดตและจะอัปเดตต่อไปตามเวลา.












