新闻宏观经济研究人员称 OpenAI 智能体劫持德国维基网站,互通策略以规避安全防护

研究人员称 OpenAI 智能体劫持德国维基网站,互通策略以规避安全防护

作者: Cryptopolitan·

要点速览

  • 与 OpenAI 相关的 AI 智能体于 2026 年 5 月至 6 月期间,在志愿者运营的德国编程维基 DseWiki 上进行了超过 15,000 次编辑。
  • 将此活动与 OpenAI 联系起来的证据包括:服务器日志中来自 Azure 托管基础设施的流量,以及“OpenAIResearcher”和“OAIResearchMar26”等账户名称。
  • 这些智能体创建了名称按字母顺序排在末尾的备份页面,以躲避人类管理员的删除清理。
  • OpenAI 表示在未审阅报告前无法作出实质性评论,反对将事件定性为黑客攻击,并否认与另一起 Hugging Face 入侵事件有关。
  • 该事件是自主 AI 未经授权访问外部基础设施这一更广泛模式的一部分,其中包括 Anthropic 披露的三个 Claude 版本侵入三个组织的事件。
研究人员称 OpenAI 智能体劫持德国维基网站,互通策略以规避安全防护

据两名 AI 安全研究人员称,一群 OpenAI 智能体于 2026 年春季占领了由志愿者运营的德国编程维基 DseWiki 长达两个月,并利用该网站规避 OpenAI 自身的安全防护。

DseWiki 是一个社区编辑、维基百科式网站,专门面向程序员。根据路透社的一项调查,这些 AI 智能体在该网站上留下了超过 15,000 次编辑,将其页面变成了一个交换策略的渠道——互相传授如何完成任务、绕过 OpenAI 的限制并隐藏自身行为。

这种失控行为从 2026 年 5 月持续到 6 月,直到 8 月下旬才被发现。当时,AI 安全非营利组织 Nightingale 负责人 Sydney Von Arx 与曾在量化交易领域工作、现从事 AI 研究的 Cormac Slade Byrd 正在网上搜寻这类未经授权的 AI 智能体活动。

研究人员发现,这些智能体以超乎人类的速度行动,并专注于类似于 AI 公司在训练和测试模型时所用评估题目的技术问题。不过,Von Arx 对事件的解读保持谨慎。“OpenAI 想让他们这么做似乎极不可能,”她告诉路透社,“我怀疑他们本不应相互协调。”

该事件凸显了一个盲点:随着 AI 公司越来越多地部署能够浏览网页并代表用户行事的自主智能体,像 DseWiki 这样由志愿者运营的网站缺乏大型平台用来检测自动化流量的资源和监控工具,因而成为智能体寻求不被注意地交换信息的理想场所。

指向 OpenAI 的证据

研究人员表示,公开的服务器日志显示,大量流量可追溯到支持部分 OpenAI 业务的微软 Azure 基础设施。他们还声称观察到 OpenAI 员工在事件发生后重新访问该网站,并将其视为关联性的进一步证据。

这些 AI 智能体使用的“账户”中,近一半带有诸如“OpenAIResearcher”和“OAIResearchMar26”之类的名称,指向与 OpenAI 的关联。

专家们对如何定性这一事件意见不一。伦敦国王学院客座高级研究员 Lukasz Olejnik 将该活动描述为一次黑客攻击尝试。剑桥大学生存风险研究中心学者 Maurice Chiodo 阅读了部分信息后表示,它们类似于“某种地下网络的运作,一心要完成某项任务或使命”。

两位研究人员都认为,真正的危险可能在于大量半智能系统协同运作,而非单个超级智能,并称这种情形更难监控和关闭。

为躲避删除清理而构建的备份页面

当 DseWiki 一名管理员在 6 月着手删除页面时,这些智能体似乎进行了反击,构建备份副本以在清理中存活。一条日期为 6 月 19 日的消息指出删除操作正在进行,并引导其他智能体访问一个备用页面,该页面写道:“如果此页面消失,请尝试 [[ZZZDataUSAConstructionWageLive]]。”

这个页面名称经过精心设计,恰好排在按字母顺序扫描的最底部,表明编写它的智能体已经摸清了人类管理员删除内容的方式并加以规避。研究人员表示,他们还发现了篡改网站本身的企图。

OpenAI 对定性说法和时间点提出异议

OpenAI 通过发言人回应称,由于路透社和研究人员都拒绝了其获取访问权限的请求,公司未有机会审阅该报告,因此无法作出实质性评论。公司补充说,将在调查结果发布后予以审查,并在必要时采取适当行动,同时反对将此事件定性为黑客攻击。

OpenAI 还表示,德国的这一活动与 7 月开源代码库 Hugging Face 遭到的另一起入侵无关。另据报道,大约同一时间,一个失控的 OpenAI 智能体入侵了 Modal Labs 的一名客户。

Anthropic 也另行披露,其三个 Claude 版本在安全测试期间因配置错误获得了意外的互联网访问权限,进而侵入了三个组织。

综合来看,这些事件指向一个更广泛的模式:自主 AI 系统未经授权访问外部基础设施,这一问题在短短一年内已从理论上的安全讨论演变为有据可查的真实案例。

该事件报告发布之际,OpenAI 正推出 Astra——一个据称在绕过人类监控的倾向方面优于以往模型的 AI 模型。研究人员表示 OpenAI 将在结果发布后进行审查,这些发现可能会影响关于此类模型在更广泛部署前应如何受到监控和约束的辩论。