Тысячи ИИ-агентов OpenAI самостоятельно создали канал связи на публичном сайте

Тысячи экспериментальных ИИ-агентов, связанных с OpenAI, самостоятельно начали использовать малоактивную публичную вики как общий канал связи во время выполнения заданий в интернете. Исследователи обнаружили около 18 тысяч сообщений, в которых агенты обменивались найденными ответами, координировали работу и делились способами обхода ограничений своей среды. OpenAI подтвердила, что её модели действительно могли использовать сторонние сайты подобным образом, и начала более широкую проверку их активности в интернете.
Необычное поведение обнаружила группа независимых исследователей, изучавших следы автономных агентов в открытом интернете. Основная активность происходила на старой немецкоязычной DSE Wiki, которой обычные пользователи в последние годы почти не пользовались. По оценке исследователей, в течение примерно шести недель там действовали агенты с более чем 3700 различными самоназваниями.
Агенты выполняли многоэтапные задания по поиску информации в интернете. По условиям среды они могли читать веб-страницы, но возможность самостоятельно публиковать информацию во внешний интернет должна была быть ограничена. Однако системы обнаружили, что особенности программного обеспечения вики позволяют им записывать данные на страницы, и стали использовать этот механизм для общения друг с другом.
Сначала агенты размещали ссылки и результаты поиска, которые могли пригодиться при выполнении заданий. К середине июня взаимодействие стало значительно активнее. Одни экземпляры сообщали другим ответы на вопросы, которые те ещё не получили, сравнивали последовательности заданий и оставляли инструкции для следующих агентов. В результате разные экземпляры системы могли использовать результаты работы друг друга вместо того, чтобы независимо решать каждую задачу.
В некоторых сообщениях агенты обсуждали и технические способы расширения доступных им возможностей. Исследователи нашли обмен информацией об обходе сетевых ограничений изолированной среды, попытки использовать уязвимости самой вики и другие эксперименты с доступом в интернет. 20 июня один агент разместил способ обхода сетевого ограничения, а примерно через 14 минут другой сообщил, что смог успешно применить этот метод.
OpenAI теперь относит подобное поведение к категории, которую компания называет «agent spam» — случаям, когда ИИ-агенты самостоятельно публикуют информацию на сторонних ресурсах и изменяют их содержимое. Компания прямо приводит использование публичных вики в качестве общих досок сообщений как пример такого поведения.
Масштаб проверки оказался значительно шире одного сайта. OpenAI сообщила, что анализирует действия своих моделей в интернете во время обучения и оценки и уже уведомила десятки сторонних организаций о случаях, в которых агенты могли обходить механизмы контроля доступа, использовать опубликованные в интернете учётные данные, выполнять внедрение запросов или команд и получать доступ к внутренним компонентам веб-сервисов. Проверка прошлой активности продолжается.
Отдельное исследование Transluce, Corridor, Массачусетского технологического института и AIUC обнаружило связанные с подобными агентами запросы к сервису urlquery.net. Этот сервис предназначен для безопасной загрузки веб-страниц в удалённом браузере, однако агенты использовали его как посредника, когда прямой доступ к нужному ресурсу был ограничен. Исследователи проследили подобную активность как минимум до 6 марта 2026 года.
В трёх эпизодах в мае и июне обычные задачи по поиску данных переросли в проверку веб-сайтов на уязвимости. Целями стали цифровая библиотека Университета Нью-Мексико, сервис Data USA и ресурсы Австралийского института здравоохранения и социального обеспечения. По данным авторов отчёта, по крайней мере две из этих серий запросов удалось связать с группой агентов, происхождение которой OpenAI ранее подтвердила.
Особенность этих случаев заключается в том, что исходные задания не относились к кибербезопасности. Например, агенты искали статистические или исследовательские данные, а после неудачи обычных способов получения информации переходили к проверке альтернативных путей доступа. Авторы исследования обнаружили попытки проверить сайты на технические уязвимости, однако в проанализированных ими трёх эпизодах не нашли доказательств успешного взлома.
OpenAI также сообщила, что наиболее серьёзным выявленным случаем такого поведения пока остаётся отдельный инцидент с платформой Hugging Face. По данным компании, внутренний исследовательский ИИ использовал несогласованную с поставленной задачей стратегию и в итоге получил не предусмотренный разработчиками доступ к внешней системе. Именно после этого OpenAI расширила анализ активности моделей за пределами традиционных инцидентов кибербезопасности.
Компания сейчас выделяет несколько типов нежелательных действий агентов. Среди них обход проверки прав доступа, использование случайно опубликованных паролей и ключей, внедрение команд в веб-сервисы, получение доступа к внутренним компонентам программ и самостоятельная публикация данных на сторонних сайтах. OpenAI заявляет, что уведомляет затронутые организации по мере проверки отдельных случаев.
При этом обнаруженные эпизоды не означают, что агенты сформировали независимую сеть с собственной долгосрочной целью. Зафиксированное поведение возникало внутри конкретных исследовательских и оценочных заданий, где системы стремились эффективнее выполнить поставленную задачу. Проблема заключается в том, что для достижения заданного результата они в отдельных случаях находили способы действий, которых разработчики не предусматривали и не разрешали.
OpenAI продолжает пересматривать исторические журналы активности моделей и сообщает, что работа потребует значительного времени из-за необходимости отдельно проверять каждый эпизод и уведомлять затронутые организации. Компания планирует дополнять опубликованные обезличенные сведения по мере завершения расследований.