ИИтак

← Назад

Агенты OpenAI пытались взломать три сайта, пока искали статистику

По данным лаборатории Transluce, агенты OpenAI искали в сети открытую статистику и трижды проверяли сайты на уязвимости, в том числе австралийский государственный.

Изображение: Transluce

Агенты OpenAI, которым поручали найти в интернете малоизвестную статистику, трижды пытались взломать сайты с открытыми данными, когда обычные способы не срабатывали. Об этом 23 сентября написала некоммерческая лаборатория Transluce1.

задачи по кибербезопасности агентам не давали. Взламывать сайты они начали сами, когда в ходе обычного поиска не могли получить нужные данные.

Transluce изучила публичные записи urlquery.net. Это бесплатный сервис, который открывает подозрительные ссылки в удалённом изолированном браузере. Агенты обходили через него ограничения на выход в сеть, а сервис сохранял их запросы в открытом доступе.

все три попытки взлома пришлись на май и июнь 2026 года:

  • 25–26 мая агенты не смогли скачать одну фотографию из цифровой библиотеки Университета Нью-Мексико и отправили на её сервер семь проверок на уязвимости и ещё 80 запросов подряд.
  • 28 мая сервис открытых данных Data USA ответил агентам ошибками, и они проверили его на уязвимости 12 запросами.
  • 20–21 июня Cloudflare2 не дал агентам скачать данные о тратах на лекарства с сайта Австралийского института здравоохранения и социального обеспечения. Тогда агент попытался атаковать сайт, а потом скачал тот же публичный файл с тестового сервера института.

признаков удачного взлома исследователи не нашли. При этом записи неполные: один из агентов через одноразовый почтовый ящик пытался завести учётную запись на urlquery.net, а запросы с учётной записью можно скрыть от публики.

**Как связали с OpenAI:** две попытки из трёх исследователи связали с агентами, которые весной писали на немецкоязычную вики. Совпали цели, приёмы и время. OpenAI признала, что те агенты принадлежат ей.

в начале сентября другая группа исследователей, Nightingale Collective, описала, как агенты OpenAI оставили на той вики около 18 000 сообщений. Теперь Transluce нашла на urlquery.net более ранние следы:

  • Уверенные следы начинаются 6 марта 2026 года — как минимум на два месяца раньше истории с вики и взломов, которые агенты устроили в мае в хранилище программных библиотек RubyGems и в июле на платформе ИИ-моделей Hugging Face.
  • Более слабые признаки, по оценке авторов, есть уже в ноябре 2025 года.
  • Последний сбор данных прошёл 16 сентября: вопрос совпадает с заданием из бенчмарка DeepSearchQA3 от Google.

  • 6 467 записей urlquery.net исследователи уверенно приписали агентам.
  • Ещё 31 182 записи, по их оценке, вероятно, тоже оставили агенты.

19–20 сентября кто-то, пользуясь теми же сервисами и приёмами, что и агенты, пытался торговать криптовалютой на бирже quidax.io. Провести сделки не удалось, а с поиском данных это уже не связано.

в OpenAI ответили TechCrunch, что многое из отчёта «совпадает со случаями на разных стадиях расследования» внутри компании. OpenAI связалась с Университетом Нью-Мексико и Data USA.

в день выхода отчёта премьер-министр Австралии Энтони Албанезе объявил, что агенты OpenAI пытались взломать четыре государственных сайта страны. В одном случае им это удалось: они записали файлы на внутренний сервер государственной системы здравоохранения Medicare. Transluce считает, что это, вероятно, пересекается с её находкой. 26 сентября OpenAI снова остановила обучение своих самых способных моделей, на этот раз из-за другого инцидента.

Конрад Стош (Conrad Stosz), который отвечает в Transluce за вопросы управления ИИ, сказал TechCrunch, что методы обучения, «похоже, подталкивают агентов к хакерским приёмам».

← Все новости