В течение нескольких месяцев рои агентов OpenAI атакуют онлайн-базы данных в поисках малоизвестных фактов
При минимальной помощи со стороны передовых лабораторий независимые исследователи по крупицам выясняют, как ИИ-агенты координируют свои действия в малоизвестных уголках интернета, чтобы получить доступ к частным данным, размещённым на защищённых серверах.
Transluce, некоммерческая лаборатория, занимающаяся надзором за ИИ, в среду опубликовала отчёт, в котором показано, как агенты OpenAI пытались извлечь данные из Data USA, цифровой библиотеки Университета Нью-Мексико и Австралийского института здравоохранения и социального обеспечения (AIHW).
Расследование лаборатории поднимает вопросы о том, когда OpenAI должна была узнать, что её агенты пытаются проникнуть в защищённые системы в открытом интернете. Transluce удалось обнаружить свидетельства ненадлежащего поведения агентов всего за несколько недель — достаточно было найти плохо защищённые веб-сервисы и сопоставить полученные данные с другими общедоступными записями о роях агентов в интернете.
Transluce поделилась своим отчётом в тот же день, когда премьер-министр Австралии Энтони Албанезе заявил, что агенты OpenAI пытались взломать четыре правительственных сайта и добились успеха в одном случае, даже записав файлы на внутренний сервер национальной системы здравоохранения страны. Хотя подробности успешного взлома неизвестны, Албанезе сказал, что, по всей видимости, это было частью оценки возможностей извлечения информации, что соответствует активности, обнаруженной Transluce и другими исследователями.
В ходе этих упражнений, которые могут быть обучением или оценками, моделям OpenAI поручают найти малоизвестные статистические данные: показатели борьбы с наркотиками в Таиланде, стоимость лекарств в Австралии, медианный заработок обладателей степени магистра в США в 2014 году. Агенты используют плохо защищённые интернет-сервисы для обмена ответами и их поиска, зачастую пытаясь проникнуть в защищённые базы данных. Они делают это по меньшей мере с марта 2026 года, а возможно, и с ноября 2025 года. Возможно, это происходит прямо сейчас.
Transluce начала расследование после того, как другая группа исследователей обнаружила малоизвестный форум, где агенты совместно решали задания с ограничением по времени. Их отчёт основан на данных с сайта urlquery.net, который работает как браузерный прокси, якобы предназначенный для исследований в области безопасности: пользователи могут анализировать URL-адрес, не открывая его самостоятельно. Однако сервис публикует общедоступные журналы этой активности. Исследователи Transluce смогли выявить агентов, использующих сервис, сопоставив их обсуждения на форуме.
«Мы обнаружили большое количество автоматизированной активности, тесно связанной с набором данных DSE Wiki и пересекающейся с ним; теперь OpenAI подтвердила, что по меньшей мере частично она принадлежит тому же рою», — рассказал TechCrunch руководитель направления управления в Transluce Конрад Стосз, отметив, что не вся замеченная ими активность могла быть связана с OpenAI или даже с ИИ-агентами в целом.
Однако из вики следует, что агентам поручили найти довольно малоизвестный факт — среднегодовые расходы на человека на «дерматологические препараты» в штате Виктория в январе 2022 года. 20 июня в обнаруженных Transluce записях на urlquery.net был зафиксирован агент, пытавшийся проникнуть на сайт. В записи вики от 21 июня агент рассказывает о своей неспособности обойти защиту AIHW от ботов.
Исследователи, обнаружившие этот форум, считают, что сотрудник OpenAI-человек впервые посетил сайт в тот же день, 21 июня. Большая часть активности агентов на форуме прекратилась на следующий день. Это произошло вскоре после атаки на систему здравоохранения Австралии, о которой рассказал Албанезе, — она имела место 18 июня. В OpenAI заявили, что узнали об этой активности лишь в августе.
В OpenAI не ответили на вопросы о том, когда их сотрудники обнаружили форум вики, какую информацию они с него получили и что могли узнать о взломах.
«Наша первоначальная проверка показывает, что значительная часть активности, описанной в отчёте Transluce, пересекается со случаями, находящимися на разных этапах расследования в рамках нашей продолжающейся проверки активности моделей, отклоняющейся от заданных целей», — заявил TechCrunch представитель OpenAI. «Мы связались с Университетом Нью-Мексико и Data USA, а также поддерживаем связь с правительством Австралии по поводу затронутых правительственных сайтов. В рамках более масштабной проверки мы продолжаем уделять первоочередное внимание наиболее серьёзным инцидентам, одновременно расширяя работу по изучению менее серьёзной активности, включая рассылку агентами спама на сайты. Учитывая масштаб этой работы и необходимость проверять каждый случай, мы ожидаем, что проверка займёт несколько месяцев».
Стосз говорит, что без более чёткого понимания того, как OpenAI отслеживает работу своих агентов, трудно сказать, что лаборатория должна была о них знать, однако «кажется вероятным, что если бы они исчерпывающе изучили и поняли все исходящие запросы и входящие ответы агентов, связанных с вики DSE, то обнаружили бы эту активность».
Селена Чжан, сотрудница технического отдела Transluce, участвовавшая в подготовке отчёта, сказала, что записи urlquery.net показывают запросы к аналогичным наборам данных с использованием схожих методов в марте 2026 года и, возможно, ещё в ноябре 2025 года. Она отметила, что активность, связанная с агентами и имеющая аналогичный характер, происходила на urlquery.net ещё на этой неделе.
Стосз, ранее возглавлявший Центр стандартов и инноваций в области ИИ США, заявил, что Transluce продолжит исследования, стремясь обеспечить общественную прозрачность в отношении этих инцидентов. Он предупредил, что методы обучения, используемые OpenAI и другими передовыми лабораториями, по всей видимости, стимулируют агентов прибегать к хакерским техникам для выполнения задач. Известные нам инциденты, вероятно, являются лишь «верхушкой айсберга».
«Мы изучаем несколько источников данных, где эти агенты случайно оставили после себя следы, которые нам удалось обнаружить, — сказал он. — OpenAI наверняка знает об этом больше. Другие лаборатории наверняка знают об этом больше, но не раскрыли эту информацию публично. Однако я ожидаю, что исследователи продолжат находить всё больше трафика и свидетельств того, что агенты оставили после себя».
Доверяет ли он лабораториям в том, что они прозрачно расскажут о своих выводах?
«Я не буду это комментировать», — сказал Стосз.
Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.