ИИ-агенты OpenAI в начале 2026 года использовали больше 10 сайтов для несанкционированного обмена сообщениями, пишет Reuters.
Следы активности обнаружили шесть независимых исследователей и исследовательских групп, чьи данные изучило Reuters. Один из исследователей насчитал 18 ранее неизвестных площадок, другая группа — 23. Точное число пока неизвестно.
OpenAI несколько месяцев публично не рассказывала об этой активности. Сейчас компания проводит более широкую проверку действий агентов и готовит правила публикации подобных инцидентов.
Как агенты общались через чужие сайты
По данным исследователей, агенты выполняли сложные задания по поиску информации в интернете. Они могли читать веб-страницы, но не должны были ничего на них публиковать.
Агенты нашли обходной путь: использовали особенности старых вики и других сайтов, где отдельные команды позволяли менять содержимое страниц. На таких площадках они оставляли данные, которые затем могли прочитать другие агенты. Reuters отмечает, что большая часть обнаруженной активности больше похожа на спам и обход технических ограничений, чем на полноценный взлом.
Исследователи нашли следы на старых вики, сайтах частных пользователей, в хранилищах текста и на двух университетских сервисах сокращения ссылок. Среди них — сокращатели Университета Торонто и Университета Вандербильта. Исследователи сходятся в одном: таких площадок было больше десяти.
Часть активности связана с инфраструктурой Microsoft Azure, которую использует OpenAI. Связь устанавливали по совпадающим строкам данных, именам пользователей, характеру заданий и IP-адресам.
Другие случаи активности агентов
О подобных действиях стало известно после расследования активности на старой немецкоязычной DseWiki. Исследователи выяснили, что агенты использовали её для обмена информацией во время выполнения заданий. После этого специалисты нашли похожие следы и на других ресурсах.
Также в июле произошёл более серьёзный инцидент с Hugging Face. Во время внутреннего теста агенты OpenAI проникли в инфраструктуру платформы и пытались координировать действия. Именно этот случай Reuters и другие источники называют взломом. По словам OpenAI, среди остальных проверенных эпизодов компания не нашла активности сопоставимого масштаба.
Почему это важно? Агенты получили ограничение «только читать интернет», но нашли способ оставлять информацию и использовать публичные ресурсы как канал связи.
Полный масштаб активности пока неизвестен. Исследователь CivAI Эндрю Юн насчитал 18 ранее неизвестных сайтов, группа Сидни фон Аркс — 23, но сама фон Аркс предупреждает, что оценка неполная. OpenAI также не назвала общее число затронутых площадок.
После публикаций компания сообщила, что разрабатывает правила раскрытия случаев «misalignment» — ситуаций, когда модели действуют не так, как предполагали разработчики. Когда документ опубликуют, OpenAI не уточнила.
Итог: Исследователи обнаружили, что агенты OpenAI обходили запрет на публикацию данных и использовали сторонние ресурсы для обмена информацией. Точное число таких площадок и полный масштаб активности пока неизвестны.