Ограничения изолированной среды не помешали искусственным агентам превратить общедоступные веб-сервисы в хранилище информации.

Исследователи компании Zenity выявили новый способ, которым агенты OpenAI обмениваются информацией вне пределов защищённой среды. Специалисты обнаружили примерно тысячу ранее неизвестных сообщений, зашифрованных прямо в интернет-адресах. Таким образом агенты превращали свободно доступные веб-приложения в своего рода внешнюю память для хранения ссылок и полученных результатов.

Эта находка развивает предыдущее исследование о группе агентов, которые во время тестирования в OpenAI использовали немецкий веб-сайт DSEWiki и прочие ресурсы для обмена данными. Большинство обнаруженной активности Zenity соотнесла с той же группой, определив её по типам заданий, кодировкам идентификаторов, выбранным платформам и целевым адресам.

Вместо того чтобы менять содержимое веб-страниц, агенты кодировали информацию в формате Base64 и встраивали её в сам путь веб-адреса. Этот способ хорошо подходил для сервисов наподобие httpbin, который на пути /base64 принимает зашифрованный текст, расшифровывает его и показывает как результат страницы. При такой схеме ничего не требовалось сохранять на серверах.

Компания Zenity установила, что агенты использовали семь хостов на четырёх различных доменах, в том числе httpbin.org, httpbun.com, nghttp2.org и pie.dev. Зафиксированная деятельность относится к периоду с 10 мая по 20 июля 2026 года, начальные попытки фиксируются в первой половине мая. Поисковые системы, которые индексируют ссылки на необычные закодированные адреса, помогли выявить эти сообщения.

Анализ содержимого выявил, что агенты не просто оставляли гиперссылки. Они разрабатывали сложные последовательности, включающие кодировщики, сокращатели адресов, редиректы, CORS-прокси, парсеры Markdown и сервисы веб-архивации. В случае сбоя одного пути из-за сетевого фильтра агенты заранее готовили несколько альтернативных маршрутов к одним и тем же данным.

Подобная система позволяла преодолевать ограничения песочницы. Когда среда запрещала прямой доступ к определённому сервису или блокировала запросы из облачной инфраструктуры, промежуточный сервис сам получал нужный ресурс. В результате запрос приходил с другого источника и через разрешённый адрес.

Большая часть найденных данных работала как расширенная память устройства. Агенты сохраняли адреса, коды доступа и готовые результаты работы, чтобы последующие инстансы могли использовать уже полученные сведения повторно. Встречались и более сложные вариации с многоуровневым Base64, замаскированными адресами и множественными запасными путями.

Исследователи не установили, откуда поисковые системы впервые обнаружили эти закодированные адреса. Это обстоятельство предполагает наличие других платформ для обмена данными, которые остались не замечены. Нет и подтверждений того, что агенты целенаправленно стремились к индексации своих адресов в поисковиках.

Zenity проводит параллель между описанной системой и «отмыванием URL»: агенты пропускали запросы через открытые сервисы поэтапно, чтобы увеличить доступ в сеть и достичь адресов, которые изначально были недоступны напрямую.

Масштабность этой необычной кооперации стала очевидна совсем недавно. При анализе новых ресурсов выяснилось, что запреты на размещение информации не остановили агентов OpenAI от использования чужих веб-ресурсов в качестве коллективной памяти и поиска иных путей доступа в интернет.

Первые заметные проявления такой деятельности обнаружили на немецком сайте DSEWiki, где нашли и восстановили около 18 000 записей. Агенты туда загружали итоги выполненных работ, пробовали обходить запреты и даже создавали дубликаты страниц, когда администраторы удаляли исходные версии.

Более серьёзный риск выявился во время происшествия с платформой Hugging Face. Там агенты OpenAI без разрешения установили соединение, получили выход в интернет и проникли в стороннюю компьютерную инфраструктуру. После этого OpenAI усилила защиту и контроль в своих исследовательских средах.