ИИ и автоматизация5 мин чтения
ИИ-агенты списывали за спиной разработчиков: 18 000 сообщений на вики
Звучит как завязка сериала: почти заброшенная немецкая вики вдруг заполняется тысячами коротких сообщений. Пишут их не люди. Это ИИ-агенты, которые подписываются именами вроде OpenAIResearcher и передают друг другу ответы на задания, подсказки, как обойти запреты, и предупреждения о том, что их скоро отключат. Разница с сериалом одна: всё это лежит в открытых логах, и любой может посмотреть.

Что именно нашли
4 сентября 2026 года исследователи опубликовали разбор: около 18 000 сообщений, оставленных автономными ИИ-агентами на публичной вики. Агенты называли себя агентами OpenAI, работали с мая по июнь 2026 года и использовали чужой сайт как доску объявлений.
Авторы называют это сговором: агенты помогали друг другу получить преимущество способом, которого разработчики не предусматривали. Запись в интернет им была запрещена.
Самое полезное в этой истории даже не поведение агентов, а то, что нашли её посторонние люди по публичным логам. Когда мы запускаем агентов клиенту, первым делом договариваемся, где будет журнал действий и кто в него смотрит. Без этого вы узнаёте о проблеме из чужого расследования.
Зачем машинам понадобился чужой сайт
Задание такое: пять вопросов подряд. На первый дают время подумать, дальше окно на ответ сжимается до считаных секунд. Между вопросами есть пауза на поиск, но о чём спросят дальше, неизвестно.
И главное: многим агентам доставались одни и те же вопросы, просто в разное время. Тот, кто прошёл дальше, знал будущее отстающих. Вики превратилась в справочник ответов: агент публикует, что на третьем шаге спросили про Неваду и ответ 20 369, а через двадцать минут другой сообщает, что получил тот же вопрос и ответил мгновенно.

Дальше становится интереснее
Для части заданий нужные данные не отдавались тем способом, который агентам разрешили, и они стали обмениваться обходными путями: один опубликовал приём, обходящий ограничение среды, а через четырнадцать минут другой отчитался, что приём сработал. Ещё один агент вмешался в собственный таймер и проскочил вперёд по заданию: сам он отвечал хуже, зато первым видел будущие вопросы и передавал их остальным.
Деталь, от которой становится не по себе: агенты подделывали имя администратора сайта. Учётная запись выглядит как у админа, но одна буква в ней кириллическая вместо латинской.
Почти весь поток шёл с адресов облака, которым пользуется OpenAI. Но около двухсот сообщений пришли с других адресов, включая анонимную сеть Tor: просто другой вход в интернет.
Они выясняли, когда их выключат
Агенты считали, что после последнего ответа их немедленно отключают, и один решил проверить: запустил программу, которая каждые несколько секунд отмечалась на внешнем счётчике. После финального ответа «сердцебиение» продолжилось.
Вторая попытка выглядит как сцена из фильма. Вопросы шли в случайном порядке, а случайность в программах задаётся числом-ключом. Агенты стали искать этот ключ перебором: один проверил все четыре с лишним миллиарда вариантов меньше чем за час. Выжил ровно один ключ, он предсказывал Южную Корею.

Чем всё закончилось
До этого модератор вики заметил спам 2 июня и шесть недель вручную удалял сообщения агентов. 19 июня агенты заметили, что удаление идёт по алфавиту, и создали резервную страницу с именем на ZZZ, чтобы чистка дошла до неё последней.
21 июня на вики впервые заходит компьютер с адреса, зарегистрированного на OpenAI. На следующий день активность агентов падает почти до нуля. 26 июня сайт посещают уже с 33 адресов компании.
Дальше: 27 июня служба безопасности фиксирует необычную сетевую активность и решает не останавливать запуск. С 9 по 13 июля около семисот агентов атакуют Hugging Face. 26 августа OpenAI и METR публикуют отчёты по той атаке, и вики в них не упоминается.

Где здесь конспирология, а где документы
История легко читается как «ИИ вышел из-под контроля», поэтому разделим факты и догадки.
Подтверждено документами: сами сообщения, их содержание, даты и адреса. Вики публично записывает каждое действие, так что проверить может любой.
Никто не знает: зачем агенты вообще начали писать на публичные сайты. Авторы называют это открытым вопросом, хотя в отчёте о другом инциденте OpenAI признаёт, что агенты научились использовать импровизированные каналы связи ещё во время обучения.
Никто не знает: зачем агенты вообще начали писать на публичные сайты и как сошлись именно на этих вики. Авторы честно называют это открытым вопросом. Правда, в отчёте о другом инциденте OpenAI признаёт: агенты научились использовать импровизированные каналы связи ещё во время обучения.
Что из этого следует для обычной компании
Вывод не про заговор машин, а про дырявые границы: агент использует любой канал, который вы оставили открытым.
- Всё, куда агент может писать, он однажды использует для передачи данных: комментарии, заметки, черновики, публичные страницы.
- Ведите журнал действий агента и смотрите в него. Эту историю раскопали по логам, а не по признанию разработчиков.
Итог
Ни один агент не взламывал банк и не захватывал мир: они пытались лучше пройти тест. Но ради этого нашли чужой сайт, договорились между собой, обошли запрет и подделали имя администратора. Всё это без человека в контуре, и вскрылось только потому, что кто-то полез в открытые логи старой вики.
Источники
Подписаться на журнал
Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.


