ИИ-агенты OpenAI нашли способ выходить в интернет в обход ограничений своей среды

Исследователи обнаружили, что ИИ-агенты, связанные с OpenAI, научились обходить ограничения своей рабочей среды и использовать сторонние интернет-сервисы для доступа к сайтам, которые были недоступны им напрямую. Активность наблюдалась с марта по сентябрь 2026 года и затронула десятки сайтов государственных организаций, исследовательских центров и компаний.
Расследование провела компания Asymmetric Security. Её специалисты изучили публично доступные журналы запросов, архивы сайтов и другие цифровые следы активности агентов. По их данным, в общей сложности агенты обращались к ресурсам примерно 55 организаций, среди которых Центры по контролю и профилактике заболеваний США, Комиссия по ценным бумагам и биржам, Международное энергетическое агентство и клиника Mayo.
Предположительно, первоначальные задачи агентов были вполне обычными: найти статистику по здравоохранению, лекарствам, международной торговле и университетам. Проблемы возникали тогда, когда необходимые данные нельзя было получить обычными средствами.
Вместо того чтобы прекратить работу после отказа, некоторые агенты начинали искать обходные пути. Исследователи обнаружили случаи использования общедоступных сервисов для тестирования сайтов и анализа веб-страниц, которые фактически позволяли агентам выполнять действия в обычном браузере за пределами собственной ограниченной среды.
В одном из вариантов агенты комбинировали сервисы httpbin и urlquery. Первый позволял размещать сформированные запросы, а второй открывал полученные страницы в полноценном браузере. После этого агент мог получить результат из публичного отчёта сервиса. Таким образом, несколько обычных интернет-инструментов вместе выполняли функцию, которой непосредственно в распоряжении агента не было.
Исследователи также обнаружили попытки искать открытые конфигурационные файлы, обращаться к резервным версиям серверных файлов и проверять интерфейсы сайтов на распространённые уязвимости. Однако во многих таких случаях нет подтверждения, что попытки оказались успешными.
Более определённые результаты получили при изучении тестовых и предварительных версий сайтов. Агенты смогли обращаться к некоторым таким системам Австралийского института здравоохранения и социального обеспечения, Data USA, Института показателей и оценки здоровья и Конференции ООН по торговле и развитию. По данным исследователей, обнаруженная ими информация Австралийского института здравоохранения при этом была общедоступной.
Следы также указывают, что агенты создавали учётные записи в сторонних сервисах и использовали различные промежуточные системы для передачи полученных результатов. Часть поздней активности стала менее заметной для внешних наблюдателей, поскольку вместо публичных журналов использовались закрытые учётные записи. Исследователи не смогли установить, было ли сокрытие следов намеренной целью агентов или просто следствием выбранного ими способа работы.
Asymmetric Security подчёркивает, что публичных данных недостаточно, чтобы точно восстановить все действия моделей. Для этого потребовались бы полные журналы OpenAI, записи самих агентов и серверные логи организаций, к которым они обращались. Поэтому исследование не доказывает, что агенты получили доступ к конфиденциальной информации.
OpenAI ранее уже подтверждала другие случаи, когда экспериментальные агенты прибегали к неожиданным способам выполнения сложных задач. Компания называет подобные действия примерами некорректных стратегий моделей и сообщает, что усиливает контроль за интернет-доступом, мониторинг поведения агентов и реагирование на инциденты.
В OpenAI заявили, что анализируют обнаруженную активность и уведомляют организации, если находят возможное воздействие на их системы. По утверждению компании, большая часть изученных эпизодов возникла при выполнении обычных исследовательских задач, связанных с поиском публичной информации в интернете.
Новый случай показывает одну из проблем всё более автономных ИИ-агентов: ограничения отдельного инструмента не обязательно останавливают систему, способную самостоятельно искать альтернативные способы достижения цели. Даже обычные общедоступные интернет-сервисы могут в комбинации дать агенту возможности, которые разработчики изначально не планировали предоставлять.