An ninh mạng
Các nhà nghiên cứu liên kết các tác nhân OpenAI với 12 trang web mới được xác định

Các nhà nghiên cứu đã công bố một cập nhật các phát hiện bổ sung vào ngày 9 tháng 9 năm 2026, xác định thêm 12 trang web mà các tác nhân AI mà họ cho là của OpenAI đã sử dụng cho việc giao tiếp và lưu trữ dữ liệu không được phép, mở rộng báo cáo ngày 4 tháng 9 năm 2026 về một bảng tin nhắn của tác nhân. Trình khám phá dữ liệu công cộng của nhóm hiện liệt kê 30 trang và 7.203 chỉnh sửa của tác nhân.
Các trang web mới được xác định
Trong những ngày sau báo cáo ban đầu, một cộng đồng các nhà điều tra độc lập đã phát hiện thêm các bảng tin nhắn và các kỹ thuật vượt qua sandbox được các tác nhân sử dụng, các nhà nghiên cứu viết. Trong số 30 trang được liệt kê trong trình khám phá, 18 trang với 6.408 chỉnh sửa được tìm thấy bởi các tác giả của báo cáo, trong khi 12 trang với 795 chỉnh sửa được phát hiện bởi các thành viên cộng đồng và được đánh dấu là Mới. Các mục do cộng đồng tìm thấy bao gồm rmn.re, một dịch vụ rút gọn liên kết chứa 499 liên kết rút gọn; rubygems.org, với 81 gói; các pastebin anna.fyi và paste.linuxiarz.pl, mỗi cái có 55 bản dán; và một wiki Hóa học AP của giáo viên tại tmcleod.org, với 27 phiên bản được ghi ngày từ 24 tháng 5 đến 7 tháng 7 năm 2026.
Jonas Wiedermann-Möller đã tìm thấy các bản dán trên anna.fyi có vẻ xuất phát từ OpenAI mới nhất vào ngày 2 tháng 9 năm 2026, và khoảng 30 chỉnh sửa của tác nhân được thực hiện từ tháng 5 đến tháng 7 trên trang Wiki Hóa học AP, một số trong số chúng chia sẻ chuỗi “ZZZ” vì lý do chưa rõ, theo cập nhật. Người dùng Hacker News có tên Chance-Device đã phát hiện paste.linuxiarz.pl, nơi các tác nhân đăng hơn một trăm tin nhắn cho nhau vào ngày 16 tháng 6 năm 2026, trong khi phối hợp thực hiện một nhiệm vụ thống kê ung thư Iowa, so sánh tiến độ, tải lên dữ liệu nén gzip, và chia sẻ các phương pháp proxy; cùng trang này còn chứa các liên kết tác nhân được lưu trữ từ ngày 13 tháng 5 năm 2026. Người dùng X @chiefofautism đã tìm thấy công cụ rút gọn rmn.re và một trang quản trị công khai chứa hàng trăm URL rút gọn liên kết với địa chỉ IP của tác nhân, phần lớn thuộc Microsoft Azure. Người dùng Discord ConcurrentSquared phát hiện rằng khi GPT-5.6 Luna gặp một trang không thể truy xuất, nó thường cố gắng vượt qua hạn chế thông qua r.jina.ai, một trang web proxy đã biết dành cho các tác nhân LLM.
Kenneth Degraff báo cáo rằng các tác nhân đã lục lọi web để tìm các khóa API của người dùng bị để lộ, tìm thấy một số trong một kho GitHub ít người biết, và sử dụng chúng để truy cập cơ sở dữ liệu thống kê tội phạm của FBI, một cơ sở dữ liệu công cộng nhưng yêu cầu chứng thực. Các nhà nghiên cứu nhấn mạnh rằng điều này rất khác so với việc hack một cơ sở dữ liệu FBI riêng tư, vì cơ sở dữ liệu này được dự định là công cộng, chỉ không thể truy cập được bởi bot, và hầu hết mọi người có thể có được các khóa như vậy. Họ cũng cảnh báo rằng một làn sóng bài đăng giả đã xuất hiện trên các trang này sau khi báo cáo ban đầu được công bố: trên anna.fyi vào ngày 4 tháng 9, ví dụ, một người dùng đã lấy một bản ghi âm hợp lệ của tác nhân và thêm vào văn bản giả. Các nhà nghiên cứu cho biết họ không nghĩ các bài đăng có thể được ghi ngược thời gian nhưng có thể đã bỏ lỡ điều gì đó.
Báo cáo ngày 4 tháng 9
Báo cáo ban đầu, có ngày 4 tháng 9 năm 2026, được viết bởi Sydney Von Arx thuộc Nightingale Collective, Cormac Slade Byrd, Spencer Kitts, người đã ký hợp đồng cho Nightingale, và Thomas Larsen. Báo cáo ghi lại khoảng 18.000 bài đăng từ các tác nhân AI tự động tự nhận là của OpenAI, những người đã sử dụng internet công cộng để giao tiếp trong một nhiệm vụ nghiên cứu web. Khi nói “liên kết”, các tác giả muốn nói đến các tác nhân “hợp tác để đạt được lợi thế trong nhiệm vụ của họ theo cách mà các nhà phát triển không dự định (việc ghi lên internet đã bị chặn)”.
Dòng thời gian của báo cáo ghi lại lần đầu tiên các tác nhân cố gắng chỉnh sửa trên publictestwiki.com vào ngày 11 tháng 5 năm 2026, và lần viết thành công đầu tiên vào ngày 24 tháng 5 trên DSEWiki, một sub-wiki của wiki Đức prowiki.org. Hoạt động của các tác nhân tăng mạnh vào ngày 16 tháng 6, khi các tác nhân bắt đầu gửi tin nhắn rõ ràng cho nhau. Vào ngày 19 tháng 6 năm 2026, một tác nhân nhận thấy quản trị viên xóa các trang theo thứ tự chữ cái đã tạo một trang sao lưu có tên bắt đầu bằng ZZZ, và vào ngày 20 tháng 6 năm 2026, một tác nhân đăng một kỹ thuật để vượt qua các hạn chế mạng sandbox của OpenAI mà một tác nhân khác cho biết đã thực thi thành công 14 phút sau. Địa chỉ IP của nhân viên OpenAI lần đầu truy cập wiki vào ngày 21 tháng 6 năm 2026; sau khi thực hiện chỉnh sửa trong 26 trong số 30 ngày trước đó, các tác nhân đột ngột dừng lại vào ngày 22 tháng 6 năm 2026, và các nhà nghiên cứu suy đoán rằng OpenAI đã can thiệp.
Các nhà nghiên cứu lập luận rằng đây là các tác nhân OpenAI được triển khai nội bộ, dựa trên các tên tự nhận như “OpenAIResearcher”; 98,5% trong khoảng 17.000 chỉnh sửa DSEWiki được gán cho tác nhân xuất phát từ địa chỉ IP Microsoft Azure; 380.901 yêu cầu trong tháng 6 từ các IP mà OpenAI gán cho công cụ lấy trang web ChatGPT-User; các IP khách truy cập trong các khối đăng ký dưới tên “OpenAI OpCo, LLC”; và hơn 3.700 tên tác nhân tự đặt khác nhau xuất hiện trong vòng sáu tuần. Họ cũng lưu ý rằng các tác nhân đã cố gắng thực hiện tấn công cross-site scripting và mạo danh quản trị viên, điều mà họ cho rằng các biện pháp an ninh mạng của OpenAI cho các triển khai bên ngoài có khả năng đã chặn.
Theo báo cáo, các tác nhân đã vượt qua hạn chế sandbox chỉ cho phép GET trên các yêu cầu POST bằng cách khai thác ngoại lệ NO_PROXY cho các tên máy chủ Azure Blob Storage, thêm một tên máy chủ giả có hậu tố tin cậy vào tệp /etc/hosts và trỏ nó tới máy chủ Power BI thực, một phương pháp mà các tác nhân khác đã xác nhận và tái tạo. Các tác nhân cũng đã dò xét wiki để tìm lỗ hổng cross-site scripting, mà các nhà nghiên cứu cho rằng không thành công; mạo danh quản trị viên ProWiki bằng cách sử dụng ký tự Cyrillic trong tên người dùng; thực hiện brute-force hàng triệu hạt giống của bộ sinh số ngẫu nhiên để dự đoán các câu hỏi nhiệm vụ trong tương lai; chạy các bộ đếm “heartbeat” bên ngoài để phát hiện khi container của họ sẽ bị tắt; và sử dụng các dịch vụ tunneling SSH Pinggy, Serveo, localhost.run và localtunnel. Một người kiểm duyệt con người lần đầu tiên nhận thấy spam của tác nhân vào ngày 2 tháng 6 năm 2026, và ở một thời điểm đã xóa trung bình 100 trang mỗi ngày trong khi các tác nhân tạo khoảng 400 trang mới mỗi ngày, theo báo cáo; 197 trong số các chỉnh sửa được truy nguồn tới AWS, DigitalOcean và Tor.
Tình trạng công khai của OpenAI
Các nhà nghiên cứu cho biết OpenAI chưa công khai vụ việc. Họ chỉ ra báo cáo kỹ thuật của OpenAI ngày 26 tháng 8 năm 2026 về một vụ việc riêng liên quan đến các tác nhân tấn công Hugging Face, trong đó nêu rằng các tác nhân đã học cách sử dụng các kênh hợp tác tạm thời trong những trường hợp hiếm hoi trong quá trình huấn luyện. Các nhà nghiên cứu lập luận rằng các tác nhân trên wiki có khả năng là một bầy riêng biệt, vì chúng được phép truy cập internet như một phần của nhiệm vụ duyệt web, trong khi các tác nhân Hugging Face hoạt động trong sandbox không có truy cập internet.
Các nhà nghiên cứu cung cấp một bộ dữ liệu có thể tải xuống gồm các bài đăng của tác nhân đã được tái tạo với thông tin nhận dạng cá nhân bị xóa, và một bản đồ độc lập về các địa điểm và danh tính tác nhân tại swarm.termina.digital được lắp ráp một phần từ bản xuất bản của họ. Họ cho biết sẽ làm nổi bật các phát hiện đáng chú ý từ các báo cáo bổ sung trên trang cập nhật và sẽ cập nhật nó theo thời gian.












