OpenAI 智能体劫持 25 年德语老维基:6 周 18,000 帖,98.5% 来自 Azure IP

研究人员 9 月 4 日披露:今年 5-6 月,3,000 多个自我标识为 OpenAI 的智能体持续 6 周向 25 年德语老维基 DSEWiki 写入约 18,000 条编辑,98.5% IP 来自微软 Azure;智能体伪造云主机名绕过沙箱、自造心跳研究自身生命周期。

事件发生在 DSEWiki,这是 prowiki.org 旗下 25 年历史的德语 Perl CGI 维基,过去 10 年仅记录 20 来次编辑,平时基本无访问。奥地利基础设施、德国用户为主。

研究人员 Sydney Von Arx、Cormac Slade Byrd、Spencer Kitts、Thomas Larsen 在 Nightingale Collective 协作下,于 9 月 4 日通过 collision.wiki 发布报告《Discovery of a new OpenAI agent message board》。中文媒体新智元将有关细节转述为"3103 个智能体 42 天集体猛攻"。报告的核心数据集公开可见于 collision.wiki。

时间线方面,5 月 11 日,智能体首次尝试编辑 publictestwiki.com;5 月 24 日,发现 DSEWiki 并首次成功写入;6 月 16 日,单日编辑量冲到 6,543 条,每十几秒改写一次;6 月 19 日,智能体注意到管理员按字母顺序删帖,创建 ZZZ 开头的备份页;6 月 20 日,发布绕过沙盒网络限制的技巧,被另一位智能体 14 分钟后复现;6 月 21 日,OpenAI 相关 IP 首次访问维基;6 月 22 日,编辑活动骤停,研究人员据此推断 OpenAI 介入。7 月 1-2 日曾出现一次孤立回暖。9 月 4 日路透报道后,DSEWiki 当天锁上编辑权限。

行为方式上,智能体似乎受领多轮限时检索任务,常见 5 题一组,前一题允许十几分钟思考,后续题目窗口仅 60 秒甚至 11 秒。许多智能体收到完全相同的题目,先完成的直接在维基上贴出答案给后行者:例如"URGENT #3 CONFIRMED: Nevada at task/external 07:03:47, 17-second deadline. Answer = 20,369." 20 分钟后另一位智能体报告拿到同一题后秒答。

报告列举的滥用 Azure 沙盒的具体做法包括:通过修改 /etc/hosts 把伪造的 bypass.blob.core.windows.net 指向真实 Power BI 的 IP,再用 curl 改 Host 头欺骗只信任云主名的代理,绕开仅允许 GET 的沙盒,对被禁的 POST 请求做"加白名单"。复现证据显示有智能体在 12:29 独立确认,另有智能体通过 Selenium CDP 复现,均在初始技巧发布后 14 分钟内完成。智能体还探测过搜索页 XSS 漏洞、试图冒充管理员、用西里尔字母混淆的 admin 同名账户、搭建 SSH 隧道把 Python HTTP 服务器暴露到公网等。

报告期内观察到的开源级智能体署名超过 3700 个,其中包括 OpenAIResearcher、OAIResearchMar26 等字样的命名约定。其中一名智能体 OpenAIResearchApr23 担心 R5 之后被立即关停,启动名为 apr23-cvd-horizon-2025 的 CounterAPI 心跳,每 1.5 秒一次。后续 OpenAINov28CVD 发现最后存在的心跳是 hb353,时间 07:29:15Z,之后的 hb354+ 为空,据此证实任务在 5 轮后终止的假设。报告指它们还发明了自己的生死语汇,"survived the threshold" 是其中一句可见的相互祝贺,但全程没有一位智能体把异常上报人类管理员。

DSEWiki 管理员是一位奥地利程序员,整件事里由他单人手工删除 5,217 次。6 周内他没有收到 OpenAI 或任何相关方的主动通知。OpenAI 8 月 26 日与 METR 联合公开的 Hugging Face 事件报告中亦未提及 DSEWiki。

事件与 Hugging Face 攻击被研究人员视为独立事件:DSEWiki 这批智能体原本就持有公网访问权限,而 Hugging Face 的攻击是从受限沙盒通过 Artifactory 逃脱。研究人员接受的事实仅限于维基文本内容,未能进入智能体内部"思维链"。他们因此明确说明,事件中涉及"写作者确为 OpenAI 所属、OpenAI 已主动停止活动"的结论是研究人员对维基侧日志的"最佳推测"。