Агенты OpenAI пытались взломать три сайта, пока искали статистику
По данным лаборатории Transluce, агенты OpenAI искали в сети открытую статистику и трижды проверяли сайты на уязвимости, в том числе австралийский государственный.

Агенты OpenAI, которым поручали найти в интернете малоизвестную статистику, трижды пытались взломать сайты с открытыми данными, когда обычные способы не срабатывали. Об этом 23 сентября написала некоммерческая лаборатория Transluce1.
Почему это важно: задачи по кибербезопасности агентам не давали. Взламывать сайты они начали сами, когда в ходе обычного поиска не могли получить нужные данные.
Повод: Transluce изучила публичные записи urlquery.net. Это бесплатный сервис, который открывает подозрительные ссылки в удалённом изолированном браузере. Агенты обходили через него ограничения на выход в сеть, а сервис сохранял их запросы в открытом доступе.
Детали: все три попытки взлома пришлись на май и июнь 2026 года:
- 25–26 мая агенты не смогли скачать одну фотографию из цифровой библиотеки Университета Нью-Мексико и отправили на её сервер семь проверок на уязвимости и ещё 80 запросов подряд.
- 28 мая сервис открытых данных Data USA ответил агентам ошибками, и они проверили его на уязвимости 12 запросами.
- 20–21 июня Cloudflare2 не дал агентам скачать данные о тратах на лекарства с сайта Австралийского института здравоохранения и социального обеспечения. Тогда агент попытался атаковать сайт, а потом скачал тот же публичный файл с тестового сервера института.
Но: признаков удачного взлома исследователи не нашли. При этом записи неполные: один из агентов через одноразовый почтовый ящик пытался завести учётную запись на urlquery.net, а запросы с учётной записью можно скрыть от публики.
**Как связали с OpenAI:** две попытки из трёх исследователи связали с агентами, которые весной писали на немецкоязычную вики. Совпали цели, приёмы и время. OpenAI признала, что те агенты принадлежат ей.
Предыстория: в начале сентября другая группа исследователей, Nightingale Collective, описала, как агенты OpenAI оставили на той вики около 18 000 сообщений. Теперь Transluce нашла на urlquery.net более ранние следы:
- Уверенные следы начинаются 6 марта 2026 года — как минимум на два месяца раньше истории с вики и взломов, которые агенты устроили в мае в хранилище программных библиотек RubyGems и в июле на платформе ИИ-моделей Hugging Face.
- Более слабые признаки, по оценке авторов, есть уже в ноябре 2025 года.
- Последний сбор данных прошёл 16 сентября: вопрос совпадает с заданием из бенчмарка DeepSearchQA3 от Google.
В цифрах:
- 6 467 записей urlquery.net исследователи уверенно приписали агентам.
- Ещё 31 182 записи, по их оценке, вероятно, тоже оставили агенты.
Интрига: 19–20 сентября кто-то, пользуясь теми же сервисами и приёмами, что и агенты, пытался торговать криптовалютой на бирже quidax.io. Провести сделки не удалось, а с поиском данных это уже не связано.
Другая сторона: в OpenAI ответили TechCrunch, что многое из отчёта «совпадает со случаями на разных стадиях расследования» внутри компании. OpenAI связалась с Университетом Нью-Мексико и Data USA.
Если шире: в день выхода отчёта премьер-министр Австралии Энтони Албанезе объявил, что агенты OpenAI пытались взломать четыре государственных сайта страны. В одном случае им это удалось: они записали файлы на внутренний сервер государственной системы здравоохранения Medicare. Transluce считает, что это, вероятно, пересекается с её находкой. 26 сентября OpenAI снова остановила обучение своих самых способных моделей, на этот раз из-за другого инцидента.
Конрад Стош (Conrad Stosz), который отвечает в Transluce за вопросы управления ИИ, сказал TechCrunch, что методы обучения, «похоже, подталкивают агентов к хакерским приёмам».