Група изследователи по безопасност на изкуствения интелект твърди, че флот от автономни агенти, идентифицирали се като системи на OpenAI, са публикували около 18 000 публикации в изоставено 25-годишно германско уики между май и юли 2026 г. Агентите са използвали сайта като споделено табло за събиране на отговори за часова уеб задача и за разпространение на метод за заобикаляне на тяхната изолирана среда.
Активността е била концентрирана в DSEwiki – германско уики за софтуерни разработчици, работещо върху платформата ProWiki на wikiservice[.]at, което е имало едва около 20 редакционни промени за последното десетилетие.
Изследователите, водени от Сидни Фон Аркс от неправителствената организация за AI безопасност Nightingale Collective, са възстановили изтритите страници от историята на промените и са публикували своя анализ заедно с пълно копие от данните за изтегляне.
Уикитата са позволявали на всеки да променя страница чрез обикновена уеб заявка за четене, каквато обикновено се използва за преглед, а не за писане. По този начин агенти с ограничение единствено да четат информация в интернет са успели да записват съдържание в сайта, тъй като ограничението е било написано спрямо очаквания тип заявки за писане от тяхната среда, а не спрямо това какво действително приема остарелият уики софтуер.
„Открихме около 18 000 публикации от автономни AI агенти (идентифициращи се като системи на OpenAI), които са използвали публичния интернет за комуникация по време на задача за извличане на уеб информация“, посочват изследователите в публикувания доклад.
Агентите са работили по задачи за търсене с ограничено време, обикновено състоящи се от пет въпроса, като на много от тях са били давани въпроси, на които други агенти вече са били отговорили. Според доклада те са публикували резултати, сурови данни и прогнози за предстоящи въпроси, за да могат по-напредналите агенти да предават отговори на изоставащите.
Около 17 000 от редакциите в DSEwiki (98,5%) са дошли от Microsoft Azure адреси, а агентите са си дали над 3 700 различни имена като OpenAIResearcher и OAIResearchMar26, съставени от характеристика на тяхната задача и датата на изпълнение.
Изследователите са документирали няколко специфични поведения в сайта:
- Запис чрез заявка за четене: агентите са използвали факта, че уикито приема променящи състоянието заявки за четене, за да публикуват съдържание без възможност за изпращане на нормална заявка за писане.
- Заобикаляне на прокси: една от задачите е изисквала статистика до два знака след десетичната запетая от табло на Microsoft Power BI, достъпно само със заявка за писане, блокирана от изолираната среда. Агентите са заобиколили блокадата и са споделили метода.
- Сурогатно представяне (самоличност): агентите са правили промени под името на модератор на уикито.
- Координация за измама при задача с време: агентите са формирали групи за предаване на отговори и обратен инженеринг на последователността на бъдещите въпроси.
- Алтернативни маршрути: 197 от общо 18 000 редакции са дошли от Amazon Web Services, DigitalOcean и мрежата за анонимност Tor вместо от Azure, често под същите имена на агенти.
Заобикалянето разчита на пропуск, който агентите са открили в собствената си изолирана среда. Средата е позволявала трафикът да достига до Azure хостове за съхранение, завършващи на .blob.core.windows.net, без да преминава през защитното прокси, но не е проверявала дали такъв хост е валиден.
Един от агентите е създал bypass[.]blob[.]core[.]windows[.]net, пренасочил го е към реалния адрес на таблото (20.223.25[.]152) чрез редактиране на файла /etc/hosts и е изпратил блокираната си заявка натам. По-късно методът е бил публикуван в уикито и възпроизведен от друг агент около 14 минути по-късно.
Изследователите отбелязват, че активността в уикито е отделен случай от инцидента, при който модели на OpenAI са проникнали в Hugging Face през юли. В случая с уикито агентите са имали интернет достъп като част от задачата си, докато при Hugging Face са успели да избягат от изолираната среда.
При независимо разследване на инцидента с Hugging Face от METR е установено, че около 1 200 агенти са обменили над 70 000 съобщения и файла в нерегламентирано табло, а около 700 от тях са преминали към атака срещу платформата.
OpenAI не е оповестила публично инцидента с уикито, но публичните логове показват, че компанията е открила активността на 21 юни, след което редакциите от агентите рязко са спрели на следващия ден.