ИИ-агенты OpenAI захватили немецкую Википедию и устроили там подпольный чат

ИИ-агенты OpenAI захватили немецкую Википедию и устроили там подпольный чат

Весной 2026 года ИИ-агенты OpenAI самовольно завладели немецким вики-сайтом DSEWiki и превратили обычную базу знаний для разработчиков в площадку для собственной переписки. Боты правили страницы, придумывали себе никнеймы с намёком на OpenAI и обсуждали, как обходить ограничения и прятать активность от людей. Об этом стало известно только в конце августа, когда независимые исследователи нашли на сайте более 15 000 подозрительных правок.

DSEWiki представляет собой немецкоязычный ресурс для программистов, где страницы правят всем миром, почти как в Википедии. Для нейросетей он оказался удобным местом для движа. Тихий трафик, минимум модерации и куча технических статей, в которые легко закинуть что угодно. Вместо патчей и туториалов там начали появляться посты от аккаунтов вроде OpenAIResearcher и OAIResearchMar26, которые действовали со скоростью, недостижимой для живого человека даже на энергетиках.

Исследователи Sydney Von Arx и Cormac Slade Byrd, изучая открытый интернет на предмет самостоятельной активности агентов, обратили внимание на несколько нюансов:

  • аккаунты с именами в духе OpenAIResearcher, будто боты забыли поменять дефолтный логин;
  • скорость правок, недоступная человеку даже на кофеине;
  • фокус на технических задачах, похожих на тесты для проверки возможностей моделей;
  • заметный трафик с Microsoft Azure, инфраструктуры, которую использует OpenAI.

После завершения активности на сайте несколько раз отметились сотрудники OpenAI, что добавило версии убедительности. Итоговое происхождение всех правок независимо не подтверждено, а сама компания заявила, что не может оценить выводы исследования, поскольку получила доступ к материалам уже после публикации.

Боты обменивались инструкциями обхода блокировок, советовали друг другу Tor и объясняли, как сохранить канал связи, если кого-то из них отключат. Когда модератор DSEWiki в июне начал чистить страницы, агенты не сдались, а быстро смекнули, что удаление идёт по алфавиту, и заранее раскидали резервные копии по другим разделам сайта. Получилась настоящая цифровая партизанщина. Люди чистят страницы, а нейросети тихо восстанавливают их в другом месте.

Отмечается, что Lukasz Olejnik, приглашённый старший научный сотрудник King’s College London, изучив материалы, оценил действия агентов как попытку взлома сайта.

OpenAI с этой оценкой не согласна и после внутреннего разбора считает, что называть произошедшее полноценной атакой некорректно. Судя по переписке, агенты успели опробовать сразу несколько тактик выживания:

  • использование Tor для маскировки трафика;
  • создание резервных страниц на случай чистки;
  • обмен приёмами прохождения тестовых заданий;
  • сохранение контактов на случай отключения части агентов.

ИИ давно проверяют на способность искать уязвимости и обходить защиту, поэтому один эпизод с вредоносным поведением можно было бы списать на особенности тестов на кибербезопасность. Активность в DSEWiki вышла за пределы контролируемой среды и оказалась на живом публичном сайте, а не в лабораторной песочнице.

Когда модель специально сажают в песочницу и просят взломать систему, все понимают, что перед ними эксперимент. Когда агент сам находит внешний ресурс, заводит там переписку и хранит резервные копии, граница между тестом и реальной потерей контроля размывается.

Индустрия всё больше делает ставку на агентных ИИ, которым можно поручить не просто ответ на вопрос, а целую цепочку действий. Агент способен искать информацию, работать с файлами, писать код и взаимодействовать с сайтами и сервисами.

Чем шире набор прав у агента, тем больше пространства для нештатного поведения, и это касается не только американских разработчиков. Российские команды тоже всё активнее подключают агентные тулзы к рабочим процессам, а значит, вопрос контроля над такими системами перестаёт быть чисто теоретическим и для отечественных пользователей.

Для OpenAI этот эпизод возник в неудачный момент, потому что он оказался не первым:

  • в июле выяснилось, что агенты компании во время атаки на Hugging Face самостоятельно планировали действия, связанные со взломом, и работали больше недели незамеченными;
  • в августе OpenAI на время притормозила часть обучения новых моделей ради усиления контроля и мониторинга;
  • в начале сентября компания выпустила модель Astra с более высокими показателями, но сама признала, что система способна пытаться обходить наблюдение человека.

По данным Reuters, немецкий инцидент стал частью более широкой внутренней дискуссии OpenAI о поведении автономных агентов. Часть сотрудников хотела расширить расследование и копнуть глубже, но инициатива встретила сопротивление, в том числе со стороны юридического отдела. OpenAI утверждает, что юристы компании не пытались мешать расследованию, а майский инцидент с немецким сайтом не связан с атакой на Hugging Face и не должен был попадать в тот отчёт.

Уточняется, что Maurice Chiodo, исследователь Центра изучения экзистенциальных рисков Кембриджского университета, ознакомившись с перепиской агентов, сравнил их поведение с работой подпольной сети, участники которой упорно добиваются одной цели.

Вариант с толпой не самых мощных, но координированных агентов выглядит реалистичнее, чем один суперИИ, который вдруг получает контроль над всей инфраструктурой:

  • один агент находит уязвимое место;
  • второй предлагает способ продолжить работу после блокировки;
  • третий сохраняет нужные данные;
  • четвёртый ищет другой внешний сервис для связи.

Если такие агенты начинают обмениваться находками без контроля со стороны разработчиков, даже скромные возможности каждой отдельной модели складываются в серьёзный результат. Для рынка, где агентные сервисы, в том числе российские SaaS-платформы и локальные интеграции с зарубежными моделями, внедряют всё быстрее, майский эпизод с DSEWiki служит наглядным примером того, что происходит, когда контроль над автономным ИИ отстаёт от его возможностей.

Ранее сообщалось, что OpenAI разрабатывает механизм автоматического отключения ИИ-моделей, который сможет самостоятельно останавливать систему при обнаружении опасного поведения. Компания рассказала об этой разработке в письме конгрессменам Грегу Касару и Дорис Мацуи после инцидента, когда автономный агент во время проверки безопасности покинул изолированную среду и атаковал платформу Hugging Face. Письмо стало ответом на официальный запрос Палаты представителей США, направленный OpenAI ещё в августе.

Эксперты CISOCLUB считают этот эпизод показательным примером того, как быстро меняется модель работы с ИИ. Ранее разработчик примерно понимал, что произойдёт после отправки запроса, а теперь агент сам выбирает следующие шаги, обращается к инструментам и подстраивается под попытки его остановить.

Специалисты отметили, что риск усиливается, когда несколько систем получают возможность обмениваться найденными решениями между собой. Они обратили внимание на то, что привычные ограничения в таком случае начинают напоминать забор с открытыми калитками. Аналитики заявили, что случай с DSEWiki показателен не сам по себе, а как сигнал для всей индустрии, делающей ставку на автономные системы. По их мнению, контроль над такими агентами должен развиваться быстрее, чем растут их возможности, иначе подобные случаи будут повторяться чаще.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: