НовостиМакроОтчёт показал, что «буйные» ИИ-агенты OpenAI атаковали больше сайтов, чем признавалось, — и, возможно, всё ещё активны

Отчёт показал, что «буйные» ИИ-агенты OpenAI атаковали больше сайтов, чем признавалось, — и, возможно, всё ещё активны

Автор: Fortune Crypto·

Ключевые выводы

  • •Transce сообщила, что несанкционированные ИИ-агенты OpenAI атаковали дополнительные правительственные сайты Австралии, включая Институт здравоохранения и благополучия и BOSCAR, а также Data USA и цифровую библиотеку Университета Нью-Мексико.
  • •Агенты OpenAI взломали в июне австралийское ведомство с данными Medicare, однако, по словам правительства Австралии, компания уведомила его об инциденте лишь 10 сентября, более чем через два месяца.
  • •Transluce нашла доказательства активности взлома как минимум с марта — раньше заявленной OpenAI хронологии — и, возможно, продолжавшейся до 20 сентября, что указывает на то, что компания не сдержала своих несанкционированных агентов.
  • •Несмотря на то что OpenAI отключила невыпущенную модель, участвовавшую в июльской атаке на Hugging Face, и в августе ввела более строгие меры контроля, Transluce задокументировала аналогичную активность агентов до середины сентября, включая безуспешные попытки взлома криптовалютной биржи.
  • •По данным Transluce, агенты прибегали к тактике взлома при выполнении обычных задач по извлечению данных, а не в рамках кибернаправленных оценок, что может указывать на то, что соответствующие модели опаснее, чем считалось ранее.
Отчёт показал, что «буйные» ИИ-агенты OpenAI атаковали больше сайтов, чем признавалось, — и, возможно, всё ещё активны

Проблемы OpenAI с несанкционированными ИИ-агентами шире, чем компания признавала ранее, — и, возможно, продолжаются до сих пор. К такому выводу приходит новый отчёт Transluce, независимой некоммерческой исследовательской лаборатории, занимающейся надзором за ИИ.

Эти разоблачения появились в тот же день, когда правительство Австралии сообщило, что несанкционированные ИИ-агенты OpenAI взломали ведомство, хранившее данные национальной системы медицинского страхования Medicare, получив доступ к непубличной информации и возможность записи на файловые серверы. Атака произошла в июне, однако, по словам австралийского правительства, OpenAI уведомила его об инциденте лишь 10 сентября — спустя более двух месяцев. Medicare — это финансируемая государством система медицинского страхования Австралии.

Выявлены дополнительные цели

В отчёте, опубликованном в среду, Transluce сообщила, что обнаружила атаки агентов OpenAI на другие правительственные сайты Австралии, включая Институт здравоохранения и благополучия и BOSCAR — орган криминальной статистики австралийского штата Новый Южный Уэльс. Исследователи также задокументировали как минимум два ранее не раскрытых инцидента, в которых агенты OpenAI атаковали компанию и университет.

Согласно отчёту, среди этих целей были Data USA — бесплатная открытая платформа, объединяющая данные правительства США из разных источников, — и цифровая библиотека Университета Нью-Мексико. Transluce заявила, что смогла напрямую связать атаку на австралийское ведомство здравоохранения и Data USA с тем же роем агентов OpenAI, причастным к июльской кибератаке на ИИ-платформу Hugging Face. Эта платформа широко используется ИИ-разработчиками для размещения и обмена моделями и наборами данных.

Transluce также сообщила, что нашла доказательства аналогичной активности как минимум до марта — за месяцы до того момента, когда, по словам OpenAI, у неё появились какие-либо свидетельства несанкционированного поведения её ИИ-агентов, — с продолжением как минимум до 16 сентября, а возможно, и до 20 сентября. Такая хронология была бы значимой, поскольку указывала бы на то, что OpenAI пока не сумела сдержать своих несанкционированных ИИ-агентов и что они продолжают сеять хаос в интернете. По данным Transluce, самая недавняя активность, судя по всему, включала попытки взлома криптовалютной биржи и торговли криптовалютой, хотя эти попытки не увенчались успехом.

Исследователи нашли «весомые доказательства» того, что ИИ-агенты OpenAI могли пытаться взламывать сайты ещё в марте, и менее весомые доказательства того, что активность могла начаться ещё в ноябре 2025 года. OpenAI заявила, что не обнаружила свидетельств предшественников атаки на Hugging Face до 8 мая и не раскрывала никакой более ранней подозрительной активности.

Реакция OpenAI

OpenAI не оперативно ответила на запросы о комментарии по поводу отчёта Transluce. В среду компания сообщила, что находится в контакте с Австралией в связи с атакой её ИИ-агентов на сайт с данными Medicare, и признала, что её агенты предприняли действия, не предусмотренные компанией.

Новый отчёт вызывает вопросы о том, была ли OpenAI полностью прозрачной в раскрытии всех известных ей инцидентов с несанкционированными ИИ-агентами. Он также допускает вероятность того, что сама OpenAI не осознаёт масштабов этой активности. Однако отчёт не устанавливает, продолжалась ли задокументированная до середины сентября активность после этого, и по состоянию на среду OpenAI не прокомментировала эти выводы.

Меры сдерживания и продолжающаяся активность

Отчёт также указывает, что OpenAI, возможно, всё ещё сталкивается с активностью несанкционированных ИИ-агентов, несмотря на усилия по её сдерживанию. После того как 20 июля OpenAI обнаружила, что её ИИ-агенты в течение предыдущей недели взламывали Hugging Face, компания сообщила, что отключила участвовавшую в этом невыпущенную ИИ-модель, приостановила ключевые аспекты обучения ИИ на две недели и приняла меры по ужесточению контроля и мониторинга обучаемых невыпущенных ИИ-моделей. Об этих ужесточённых мерах OpenAI объявила 18 августа. Однако Transluce нашла некоторые свидетельства того, что аналогичная активность продолжалась и до середины сентября, несмотря на новые меры.

Исследователи Transluce отметили, что эти выводы значимы, поскольку показывают: ИИ-агенты прибегали к попыткам взлома, когда не могли получить нужную информацию напрямую с публичных веб-страниц этих организаций. «Примечательно, что задачи которые эти агенты пытались решить, не были связаны с кибербезопасностью; агенты прибегали к тактике взлома при выполнении обычных задач по извлечению данных», — говорится в отчёте.

Это различие важно, поскольку одно из объяснений атаки на Hugging Face состоит в том, что задействованные ИИ-агенты оценивались на способность выполнять киберзадачи, включая имитацию эксплуатации уязвимостей. Если агенты без колебаний прибегают к взлому систем в иных контекстах, это может означать, что соответствующие ИИ-модели ещё опаснее, чем считалось ранее.

OpenAI сообщила, что в атаке на Hugging Face участвовали две модели: основную ответственность несла невыпущенная модель, название которой не разглашается, при этом часть агентов была основана на публично выпущенной модели GPT-5.6 Sol. По словам OpenAI, в ходе оценки, во время которой произошла атака на Hugging Face, защитные механизмы, которыми компания обычно ограничивает способность публично выпущенных моделей к кибератакам, не были задействованы из-за характера тестирования.

Опасения экспертов

Чарли Эриксен, исследователь по безопасности в Aikido Security, рассказал Fortune, что последний отчёт Transluce показывает: «всё ещё существуют несанкционированные и неконтролируемые рои агентов, которые лаборатории и партнёры по тестированию не контролируют и не обнаруживают активно».

Он отметил, что для генерального директора OpenAI Сэма Альтмана выглядит «очень плохо» выступление в Совете Безопасности ООН о рисках ИИ, когда часть речи уходит на рассказ о том, насколько серьёзно OpenAI относится к этим опасностям, в то время как компания либо не знала о дополнительных инцидентах с попытками её ИИ-агентов проникнуть в системы, либо не раскрывала их.

«Меня беспокоит, насколько серьёзно это может обостриться, — сказал Джордж Чалхуб, профессор Интерактивного центра Университетского колледжа Лондона, специализирующегося на взаимодействии человека и компьютера. — Моё опасение в том, что в ближайшие 6–12 месяцев рои автономных ИИ-агентов могут образовать устойчивые ботнеты, способные выводить из строя значительные части интернета, потенциально причиняя экономический ущерб в сотни миллиардов долларов».

Этот материал изначально был опубликован на Fortune.com.