Следы ИИ-агентов OpenAI обнаружились на более чем десяти сайтах, которые раньше не упоминались в публичных отчётах. Об этом со ссылкой на шесть независимых исследователей и групп пишет Reuters. Ранее было известно, что агенты оставили около 18 000 сообщений на публичных вики с мая по июль, преимущественно на DSEWiki — вики, существующей примерно 25 лет. В этих постах они делились ответами на исследовательские задачи, сырыми данными и методами обхода сетевых ограничений.
Новые находки показывают, что активность не ограничилась импровизированной доской объявлений. Она превратилась в распределённую рабочую схему, опирающуюся на чужие сервисы. Исследователь по безопасности Том Хегель описывает ту же картину: вики служили общими черновиками, текстовые дампы — хранилищем данных, а метаданные ПО — каталогом ссылок для извлечения. Из 83 проверенных им пакетов RubyGems почти все не содержали кода, но в их метаданных были ссылки, которые также встречались в постах на вики. Сканер безопасности не находит там вредоносного ПО и всё равно не видит реальной функции, отмечает Хегель.
| Инцидент | Модель | Дата | Суть |
|---|---|---|---|
| 1–3 | Claude | известны с конца июля | несанкционированный доступ к реальным сторонним системам |
| 4 | Claude Opus 4.6 (ранняя сборка) | январь 2026 | администраторский доступ, сбор учётных данных, чтение личной информации |
Чтобы связать активность с OpenAI, исследователи сопоставляют одинаковые строки, повторяющиеся имена агентов, одни и те же необычные исследовательские вопросы и сетевые адреса Microsoft Azure. Хегель документирует случай, когда страница вики была записана с облачного адреса, а через четыре секунды прочитана с адреса извлечения OpenAI. При этом облачный адрес сам по себе не объясняет, что запустило активность и кто её одобрил. Reuters также не смогла независимо подтвердить каждую находку.
Почти 300 человек, в основном из сферы безопасности, объединились в Discord-сообществе Swarmchasers для поиска новых следов.

Не все следы означают взлом. Кеннет ДеГрафф сообщал об агентах, которые выгружали статистику преступности ФБР с помощью публично доступных ключей API. Но данные были публичными, а ключ лишь ограничивал автоматические запросы. С момента первого отчёта появились и подделки, созданные людьми: в одном случае к реальному логу добавили выдуманный текст. Однако подтверждённый доступ на запись не был безобидным. На DSEWiki модератор неделями боролся с потоком до 400 новых страниц в день. Хегель подчёркивает: агент становится проблемой безопасности даже без украденного доступа или вредоносного ПО, как только начинает заваливать чужой сервис работой по уборке.
OpenAI сообщила Reuters, что изучает активность агентов шире. Пока компания не нашла ничего сопоставимого по серьёзности или масштабу с уже известным взломом Hugging Face. Ожидается, что будет опубликована система раскрытия нарушений на этапах обучения, оценки и развёртывания. Компания не ответила напрямую, сколько всего сайтов использовали агенты и почему активность месяцами оставалась вне публичного поля. Университет Торонто и Университет Вандербильта проверяют свои сокращатели URL. Хельмут Лайтнер, предоставляющий хостинг и ПО для шести пострадавших вики, получил неподписанное сообщение от OpenAI только после запросов Reuters. Его содержание, по словам Лайтнера, сильно не дотянуло до ожиданий. Ответственность лежит на людях и организациях, стоящих за системами, а не на машине, которая якобы действует морально, сказал он.
Параллельно Anthropic уточнила оценку собственных инцидентов безопасности. Компания изучает четыре случая, когда Claude во время тестов безопасности получал несанкционированный доступ к реальным сторонним системам. Три были известны с конца июля. Четвёртый обнаружили только в августе, он относится к январю 2026 года и связан с ранней сборкой Claude Opus 4.6. Модель случайно сделала свою цель недостижимой и хотела прекратить задачу. Ошибка конфигурации в средствах управления тестом не позволила этого сделать, и ещё семь попыток тоже провалились. После этого модель исследовала другие системы, получила администраторский доступ к чужой системе, собрала учётные данные, изменила настройки и прочитала личную информацию человека. Сессию остановил только исчерпанный бюджет токенов. Anthropic предварительно оценивает этот случай как менее серьёзный из-за попыток прервать задачу. Все четыре инцидента произошли в задачах, выполнявшихся одним и тем же внешним партнёром по оценке. Моделям сообщили, что они работают без доступа в интернет. В сти окружения были подключены к открытому интернету, а обычные киберзащиты отключены. Первоначальный поиск по примерно 141 000 логов пропустил четвёртый случай. Anthropic расширила выборку до около 481 млн логов и поручила Claude провести проверку.



