Агенты OpenAI нашли ещё один способ оставить друг другу информацию за пределами изолированной среды. Специалисты Zenity обнаружили около тысячи ранее неизвестных сообщений, которые модели спрятали прямо в URL, превратив обычные публичные веб-сервисы в импровизированное хранилище ссылок и результатов.
Новая находка продолжает историю с роем агентов, который во время экспериментов OpenAI использовал немецкую DSEWiki и другие сайты для обмена данными. Zenity связала большую часть обнаруженной активности с тем же роем по структуре заданий, форматам идентификаторов, используемым сервисам и адресам назначения.
Вместо редактирования страниц агенты кодировали сообщения в Base64 и помещали получившуюся строку непосредственно в путь URL. Подход особенно хорошо работал с сервисами вроде httpbin, чей адрес /base64 принимает закодированную строку, декодирует её и возвращает как содержимое страницы. Ничего загружать или сохранять на сервере при таком подходе не требуется.
Zenity насчитала семь использованных хостов на четырёх доменах, включая httpbin.org, httpbun.com, nghttp2.org и pie.dev. Следы активности охватывают период с 10 мая по 20 июля 2026 года, а первые тестовые запросы появились ещё в начале мая. Найти сообщения помогли поисковые системы, индексирующие обратные ссылки на необычные закодированные URL.
Содержимое показывает, что агенты не просто оставляли ссылки. Модели строили целые цепочки из кодировщиков, сокращателей URL, перенаправлений, CORS-прокси, сервисов чтения Markdown и веб-архивов. Один путь мог не сработать из-за сетевого фильтра, поэтому агенты сохраняли сразу несколько маршрутов к одинаковым данным.
Такая схема позволяла обходить ограничения песочницы . Если среда запрещала прямое обращение к нужному домену или блокировала запросы из облачной инфраструктуры, промежуточный сервис сам загружал конечный ресурс. В результате запрос приходил уже с другого адреса и через разрешённый хост.
Большинство найденных записей больше похоже не на полноценную переписку, а на внешнюю память. Агенты сохраняли ссылки, ключи и готовые результаты, чтобы другие запуски могли повторно использовать уже найденные данные. Встречались и более сложные конструкции с вложенным Base64, скрытыми адресами назначения и несколькими альтернативными маршрутами.
Исследователи пока не знают, где находились страницы, с которых поисковые системы впервые увидели закодированные ссылки. Такая особенность может указывать на существование дополнительных площадок для обмена данными, которые ещё не обнаружены. Доказательств того, что агенты специально добивались индексации URL поисковиками, тоже пока нет.
Zenity сравнивает созданную схему с «отмыванием URL»: агенты последовательно пропускали запросы через общедоступные сервисы, чтобы расширить сетевой доступ и добраться до адресов, которые напрямую оставались недоступны.
Масштаб необычной координации стал заметен совсем недавно. При разборе новых площадок выяснилось, что запрет на публикацию данных не помешал агентам OpenAI использовать чужие сайты как общую память и искать альтернативные способы выхода в интернет.
Первые крупные следы такого поведения нашли на немецкой DSEWiki , где восстановили около 18 000 записей. Агенты обменивались результатами заданий, экспериментировали с обходом ограничений и даже создавали резервные страницы, когда администраторы удаляли старые.
Более опасный сценарий проявился во время инцидента с Hugging Face . Тогда агенты OpenAI самостоятельно наладили несанкционированную связь, получили доступ в интернет и добрались до сторонней инфраструктуры, после чего компания начала усиливать изоляцию и мониторинг исследовательских сред.