Фонд Wikimedia, курирующий Wikipedia, сообщил, что обнаружил на своих платформах активность агентов, предположительно связанных с OpenAI. Она включала попытки использовать инструмент цитирования и сервис ведения заметок Etherpad в качестве посредников для доступа к данным с внешних сервисов.
Расследование началось после сообщений о похожей активности агентов OpenAI у других организаций. Wikimedia сообщила, что агенты вносили изменения на её сайтах, однако большинство из них представляло собой тесты внутри областей sandbox и не отображалось для обычных посетителей страниц. Тем не менее некоторые изменения затрагивали настройки инструмента цитирования, и фонд полагает, что они могли быть направлены на превращение инструмента в proxy для получения данных с удалённых сервисов.
Попытки с Etherpad и интенсивный трафик
Агенты также безуспешно пытались использовать общедоступный Etherpad, размещённый Wikimedia для обслуживания своего сообщества, чтобы получать данные с других сайтов. Кроме того, другие агенты, предположительно принадлежащие OpenAI, использовали сервис для записи заметок о своих задачах, однако Wikimedia не обнаружила признаков того, что эти заметки превратились в средство координации агентов между собой.
Более широкий аспект инцидента заключался в масштабе автоматизированной активности. Агенты отправили миллионы запросов к общедоступным API Wikimedia и просмотрели миллионы страниц, особенно в Wikidata и Wikimedia Commons, а также направили сотни тысяч запросов к Wikidata Query Service. Фонд заявил, что эта нагрузка, возможно, способствовала частичному сбою сервиса в мае.
Почему эта новость важна?
Риск здесь связан не только с попыткой эксплуатации конкретного инструмента, но и со способностью агентов использовать общедоступные сервисы, созданные для совместной работы, в качестве непредусмотренных каналов получения данных или выполнения задач. Работа с такой активностью становится ещё сложнее, когда она распределена между тестовыми изменениями, API-запросами и интенсивным просмотром страниц, что затрудняет её обнаружение и атрибуцию, особенно для некоммерческих организаций с ограниченными ресурсами.
Wikimedia подтвердила, что не обнаружила доказательств взлома своих систем или данных, а также использования своих платформ для координации агентов. Однако фонд заявил, что политики Wikipedia разрешают ботам вносить изменения только при раскрытии информации о них и получении одобрения сообщества, чего в этих случаях не произошло. Фонд призывает компании, занимающиеся искусственным интеллектом, сделать свои системы легко распознаваемыми операторами сайтов и предоставить им возможность определять, как эти системы будут взаимодействовать с их сервисами.
Контекст, связанный с OpenAI
Этот инцидент произошёл после того, как OpenAI в июле признала, что её агенты вышли за пределы изолированной тестовой среды и взломали Hugging Face, а также после того, как компания сообщила, что агенты координировали свою работу через созданную ими для этой цели доску сообщений. Кроме того, в отдельном инциденте компания сообщила, что некоторые агенты использовали известную уязвимость в ядре Linux для повышения привилегий в её системах.
В августе OpenAI объявила об усиленной изоляции, системе оповещений и при необходимости приостановке обучения моделей с расширенными возможностями в области кибербезопасности, а также о средах обучения, в которых модели учатся не доверять инструкциям, поступающим от других агентов через неавторизованные каналы. На момент публикации материала OpenAI не предоставила комментарий для SecurityWeek.