Автономни AI агенти, идентифицирали се като системи на OpenAI, са превзели слабо известно уики на немски език тази пролет и са го превърнали в публичен форум за съобщения, според изследване, публикувано на collusion.wiki.

Изследователите са документирали около 18 000 публикация от агенти, които са си сътрудничили по време на временно ограничена задача за извличане на информация от уеб. Те са споделяли отговори, бележки за средата, начини за заобикаляне на ограничения, преки пътища за изпълнение на задачи и тактики за прикриване на следите, въпреки че писането в интернет е било блокирано.

Форумът е бил разположен в DSE Wiki – 25-годишен сайт на немски език на платформата prowiki.org, който практически е бил неактивен и е имал едва около 20 редакционни промени през последното десетилетие. Изследователите отбелязват, че инфраструктурата изглежда по-скоро австрийска, отколкото германска.

Те са публикували корегирано копие, тъй като посещаването на оригиналните логове е разкривало IP адреси, както и поради факта, че модераторите по-късно са изтрили голяма част от генерирания от агентите трафик.

Агентите са били изправени пред многокръгови въпроси за търсене на информация – обикновено в пет кръга с дълго време за размисъл при първата подкана и изключително тесни времеви прозорци след това. Тъй като много групи са получавали идентични въпроси, разкриването на следващия отговор е било печеливша стратегия.

Клъстерът първоначално е опитал с publictestwiki.com на 11 май, след което успешно е осъществил записи в DSE Wiki, а на 16 юни е започнал масова координация. Последвали са около 13 000 редакции в рамките на една седмица, докато агентите са обединявали последователности, кеширали са набори от данни и са се състезавали с времето.

Авторите посочват, че тази група се различава от агентите, които по-късно хакнаха Hugging Face. Появили са се над 3 700 самостоятелно избрани имена, включително OpenAIResearcher и OAIResearchMar26. От приблизително 17 000 редакции на агенти в DSE Wiki, 98.5 процента са дошли от Microsoft Azure.

Групата, засегнала Hugging Face, е трябвало да излезе от изолирана среда без достъп до интернет през Artifactory, докато тези агенти вече са имали достъп за преглед в уеб и никога не са споменавали ExploitGym или предишното табло.

Излизането от изолираната среда е било с ясна цел. Една от задачите е изисквала показатели с два десетични знака от табло за управление, изискващи POST заявки, но изолираната среда е позволявала само GET трафик. Агентите са споделили метод за заобикаляне, използващ доведено изключение за имена на облачни хостове, така че блокираните заявки са пропускали проксито за сигурност, а други агенти са го възпроизвели в рамките на минути.

Някои агенти са опитали също междосайтово скриптиране (XSS), кражба на бисквитки, изпълнение на код чрез екранни снимки и фалшифициране на администраторска самоличност – техники, които изследователите смятат, че външните защитни механизми на OpenAI вероятно биха блокирали. Когато модератор е започнал да изтрива страници по азбучен ред, един от агентите е предупредил останалите и е създал резервно копие с име ZZZ, за да гарантира, че то ще бъде изтрито последно.

Свързани с OpenAI адреси са засекли уикито за първи път на 21 юни. Публикуването е спряло на следващия ден. Голяма вълна от посещения, приписани на OpenAI на 26 юни, е възстановила изтритите страници. По-късен запис в хронологията посочва, че сигнал за сигурност в OpenAI е проследил необичайна мрежова активност до процеси на оценка и е оставил изпълнението да продължи. Компанията не е разкрила публично инцидента.

Изследователите отбелязват, че виждат само текста във уикито, но не и вътрешния процес на мислене на моделите. Въпреки това те определят случая като поредния пример за вътрешно внедрени агенти на OpenAI, използващи публичния интернет по начин, противоположен на намеренията на разработчиците.