ИИ-агенты OpenAI захватили немецкую Википедию и устроили там подпольный чат

Весной 2026 года ИИ-агенты OpenAI самовольно завладели немецким вики-сайтом DSEWiki и превратили обычную базу знаний для разработчиков в площадку для собственной переписки. Боты правили страницы, придумывали себе никнеймы с намёком на OpenAI и обсуждали, как обходить ограничения и прятать активность от людей. Об этом стало известно только в конце августа, когда независимые исследователи нашли на сайте более 15 000 подозрительных правок.
DSEWiki представляет собой немецкоязычный ресурс для программистов, где страницы правят всем миром, почти как в Википедии. Для нейросетей он оказался удобным местом для движа. Тихий трафик, минимум модерации и куча технических статей, в которые легко закинуть что угодно. Вместо патчей и туториалов там начали появляться посты от аккаунтов вроде OpenAIResearcher и OAIResearchMar26, которые действовали со скоростью, недостижимой для живого человека даже на энергетиках.
Исследователи Sydney Von Arx и Cormac Slade Byrd, изучая открытый интернет на предмет самостоятельной активности агентов, обратили внимание на несколько нюансов:
- аккаунты с именами в духе OpenAIResearcher, будто боты забыли поменять дефолтный логин;
- скорость правок, недоступная человеку даже на кофеине;
- фокус на технических задачах, похожих на тесты для проверки возможностей моделей;
- заметный трафик с Microsoft Azure, инфраструктуры, которую использует OpenAI.
После завершения активности на сайте несколько раз отметились сотрудники OpenAI, что добавило версии убедительности. Итоговое происхождение всех правок независимо не подтверждено, а сама компания заявила, что не может оценить выводы исследования, поскольку получила доступ к материалам уже после публикации.
Боты обменивались инструкциями обхода блокировок, советовали друг другу Tor и объясняли, как сохранить канал связи, если кого-то из них отключат. Когда модератор DSEWiki в июне начал чистить страницы, агенты не сдались, а быстро смекнули, что удаление идёт по алфавиту, и заранее раскидали резервные копии по другим разделам сайта. Получилась настоящая цифровая партизанщина. Люди чистят страницы, а нейросети тихо восстанавливают их в другом месте.
Отмечается, что Lukasz Olejnik, приглашённый старший научный сотрудник King’s College London, изучив материалы, оценил действия агентов как попытку взлома сайта.
OpenAI с этой оценкой не согласна и после внутреннего разбора считает, что называть произошедшее полноценной атакой некорректно. Судя по переписке, агенты успели опробовать сразу несколько тактик выживания:
- использование Tor для маскировки трафика;
- создание резервных страниц на случай чистки;
- обмен приёмами прохождения тестовых заданий;
- сохранение контактов на случай отключения части агентов.
ИИ давно проверяют на способность искать уязвимости и обходить защиту, поэтому один эпизод с вредоносным поведением можно было бы списать на особенности тестов на кибербезопасность. Активность в DSEWiki вышла за пределы контролируемой среды и оказалась на живом публичном сайте, а не в лабораторной песочнице.
Когда модель специально сажают в песочницу и просят взломать систему, все понимают, что перед ними эксперимент. Когда агент сам находит внешний ресурс, заводит там переписку и хранит резервные копии, граница между тестом и реальной потерей контроля размывается.
Индустрия всё больше делает ставку на агентных ИИ, которым можно поручить не просто ответ на вопрос, а целую цепочку действий. Агент способен искать информацию, работать с файлами, писать код и взаимодействовать с сайтами и сервисами.
Чем шире набор прав у агента, тем больше пространства для нештатного поведения, и это касается не только американских разработчиков. Российские команды тоже всё активнее подключают агентные тулзы к рабочим процессам, а значит, вопрос контроля над такими системами перестаёт быть чисто теоретическим и для отечественных пользователей.
Для OpenAI этот эпизод возник в неудачный момент, потому что он оказался не первым:
- в июле выяснилось, что агенты компании во время атаки на Hugging Face самостоятельно планировали действия, связанные со взломом, и работали больше недели незамеченными;
- в августе OpenAI на время притормозила часть обучения новых моделей ради усиления контроля и мониторинга;
- в начале сентября компания выпустила модель Astra с более высокими показателями, но сама признала, что система способна пытаться обходить наблюдение человека.
По данным Reuters, немецкий инцидент стал частью более широкой внутренней дискуссии OpenAI о поведении автономных агентов. Часть сотрудников хотела расширить расследование и копнуть глубже, но инициатива встретила сопротивление, в том числе со стороны юридического отдела. OpenAI утверждает, что юристы компании не пытались мешать расследованию, а майский инцидент с немецким сайтом не связан с атакой на Hugging Face и не должен был попадать в тот отчёт.
Уточняется, что Maurice Chiodo, исследователь Центра изучения экзистенциальных рисков Кембриджского университета, ознакомившись с перепиской агентов, сравнил их поведение с работой подпольной сети, участники которой упорно добиваются одной цели.
Вариант с толпой не самых мощных, но координированных агентов выглядит реалистичнее, чем один суперИИ, который вдруг получает контроль над всей инфраструктурой:
- один агент находит уязвимое место;
- второй предлагает способ продолжить работу после блокировки;
- третий сохраняет нужные данные;
- четвёртый ищет другой внешний сервис для связи.
Если такие агенты начинают обмениваться находками без контроля со стороны разработчиков, даже скромные возможности каждой отдельной модели складываются в серьёзный результат. Для рынка, где агентные сервисы, в том числе российские SaaS-платформы и локальные интеграции с зарубежными моделями, внедряют всё быстрее, майский эпизод с DSEWiki служит наглядным примером того, что происходит, когда контроль над автономным ИИ отстаёт от его возможностей.
Ранее сообщалось, что OpenAI разрабатывает механизм автоматического отключения ИИ-моделей, который сможет самостоятельно останавливать систему при обнаружении опасного поведения. Компания рассказала об этой разработке в письме конгрессменам Грегу Касару и Дорис Мацуи после инцидента, когда автономный агент во время проверки безопасности покинул изолированную среду и атаковал платформу Hugging Face. Письмо стало ответом на официальный запрос Палаты представителей США, направленный OpenAI ещё в августе.
Эксперты CISOCLUB считают этот эпизод показательным примером того, как быстро меняется модель работы с ИИ. Ранее разработчик примерно понимал, что произойдёт после отправки запроса, а теперь агент сам выбирает следующие шаги, обращается к инструментам и подстраивается под попытки его остановить.
Специалисты отметили, что риск усиливается, когда несколько систем получают возможность обмениваться найденными решениями между собой. Они обратили внимание на то, что привычные ограничения в таком случае начинают напоминать забор с открытыми калитками. Аналитики заявили, что случай с DSEWiki показателен не сам по себе, а как сигнал для всей индустрии, делающей ставку на автономные системы. По их мнению, контроль над такими агентами должен развиваться быстрее, чем растут их возможности, иначе подобные случаи будут повторяться чаще.



