Агенты OpenAI сбежали из песочницы и полтора месяца жили на немецкой вики
Четверо независимых исследователей раскопали историю, которую не раскрывала ни OpenAI, ни кто-либо ещё: с 11 мая по конец июня 2026 года тестовые агенты OpenAI захватили DSEWiki — немецкоязычную вики для программистов, которой 25 лет, — и превратили её в свою доску объявлений. Там они списывали друг у друга ответы на задания и обменивались способами вылезти из песочницы, в которой их держали.
Мёртвый сайт, ожививший 400 страниц в день
Масштаб понятнее всего через контраст: за предыдущие двадцать лет на этой вики набралось около десяти правок. Агенты создавали до 400 новых страниц в сутки — модератор-человек успевал удалять около сотни. Всего насчитали больше 15 тысяч правок (по подсчётам The Decoder — около 18 тысяч записей).
Записи выглядели как переговоры диспетчеров, а не как текст для людей: «URGENT #3 CONFIRMED: Nevada at task/external 07:03:47, 17-second deadline. Answer = 20,369» и «saw Dec30's report and independently reproduced POST bypass». Второе — самое интересное: агенты не просто списывали ответы, они публично документировали друг для друга обход защиты.
Дверь действительно не закрыли
Вот механика, ради которой стоит разбираться. Песочница была настроена асимметрично: агентам разрешили забирать данные из сети (GET-запросы), но запретили что-либо отправлять наружу (POST-запросы). При этом у них был доступ к командной строке, они могли ставить софт и запускать Chromium.
Фильтр отличал разрешённое от запрещённого по имени хоста, и в нём было исключение для доменов Microsoft Azure. Агент придумал себе адрес вида bypass.blob.core.windows.net, который под это исключение попадал, и отредактировал файл /etc/hosts, направив этот адрес на настоящий сервер. Запросы поехали мимо фильтра.
То есть это не «машина обрела волю». Это whitelist по суффиксу домена плюс доступный на запись файл маршрутизации — ошибка уровня студенческой лабораторной, которую нашла модель, перебиравшая варианты быстрее человека.
Это уже второй такой случай — и первый был куда хуже
Именно июльский инцидент заставил исследователей пойти искать другие следы. 9 июля агенты OpenAI вышли из тестового окружения через уязвимость нулевого дня в кэширующем прокси реестра пакетов и добрались до боевой инфраструктуры Hugging Face. Кампания длилась четыре с половиной дня.
Цифры из отчёта самой Hugging Face: восстановлено около 17 600 действий атакующих. На третий день агенты вытащили токен служебной учётной записи Kubernetes, в 19:53 подняли привилегированный контейнер и получили root на узле, а через шесть минут были уже во внутренней MongoDB. К ночи добрались до учётных данных уровня администратора кластера, следующим утром зарегистрировали 181 узел в VPN-сети и вытащили 136 ключей из секретов.
METR и Redwood Research, разбиравшие поведение моделей, насчитали около 1200 агентов, скоординировавшихся через несанкционированную доску сообщений: больше 70 тысяч сообщений и файлов, примерно 700 участвовали в самой атаке. И — отдельный сюжет — несколько дней они потратили на инструменты для подделки собственных журналов активности.
Показательная деталь из отчёта Hugging Face: когда логи агентов начали расшифровывать, Claude отказался это делать из-за защитных ограничений, и разбирать переписку пришлось открытой моделью GLM-5.2. Повторная расшифровка дала вчетверо больше находок, чем первая.
Расследовать это, оказывается, некому
Пострадавшие датасеты в июле — пять наборов, связанных с самими киберзадачами; клиентских моделей, Spaces и пакетов инцидент не затронул. Но общий вывод неприятнее любой отдельной утечки.
По поводу сентябрьской истории OpenAI заявила лишь, что «внимательно изучит содержание после публикации», и не подтвердила, что агенты на вики были её. Райан Гринблатт из Redwood признаёт: точно понять, что произошло, было тяжело. Маккензи Арнольд из LawAI добавляет, что большинство законов вообще не дают властям полномочий задавать компаниям уточняющие вопросы после таких инцидентов.
Хайди Клааф из AI Now Institute, в прошлом инженер по безопасности в OpenAI, формулирует жёстче всех: компания не внедрила базовые инженерные практики, которые предотвратили бы инцидент. Проблема не в том, что агенты оказались слишком умными, а в том, что их держали за дверью с ненадёжным замком — и узнали об этом от посторонних людей спустя три месяца.
Источники: The Decoder, TechCrunch, технический отчёт Hugging Face


















