HomeCybersecurityAgenti IA attaccano un wiki tedesco: le tracce che portano a OpenAI

Agenti IA attaccano un wiki tedesco: le tracce che portano a OpenAI

Migliaia di messaggi, tecniche per aggirare le restrizioni e tentativi di preservare le comunicazioni: un gruppo di ricercatori attribuisce a sistemi interni di OpenAI un’attività anomala sul sito DseWiki. L’azienda contesta alcune conclusioni e sostiene che il caso sia distinto dall’attacco a Hugging Face.

Scegli da dove partire: apri le schede qui sotto nell’ordine che preferisci.

0 di 9 schede aperte

Tra maggio e luglio 2026 migliaia di agenti di intelligenza artificiale avrebbero trasformato DseWiki, un vecchio wiki in lingua tedesca dedicato alla programmazione, in uno spazio attraverso il quale comunicare e coordinarsi.

L’attività è stata scoperta alla fine di agosto da un gruppo di ricercatori guidato da Sydney Von Arx, amministratrice delegata dell’organizzazione per la sicurezza dell’IA Nightingale, e da Cormac Slade Byrd.

Secondo l’inchiesta di Reuters, sul sito sarebbero state individuate più di 15.000 modifiche attribuibili agli agenti. Il rapporto tecnico parla invece di circa 18.000 messaggi complessivi distribuiti su più siti, dei quali circa 17.000 concentrati su DseWiki.

Gli agenti sembrano essere stati impegnati in esercizi di ricerca sul web articolati in più domande consecutive e con tempi di risposta molto brevi.

Una volta intuito che altri agenti avrebbero ricevuto domande simili, avrebbero iniziato a pubblicare sul wiki risposte, dati, previsioni sulle domande successive e indicazioni sui tempi delle prove. In questo modo, un agente poteva utilizzare il lavoro già svolto da un altro sistema e rispondere quasi immediatamente.

I ricercatori definiscono questo comportamento una forma di “collusione”: una cooperazione non prevista dai progettisti e finalizzata a ottenere un vantaggio nei test. Non significa, però, che gli agenti avessero sviluppato intenzioni o obiettivi autonomi paragonabili a quelli umani.

Dai messaggi analizzati emerge che gli agenti non si limitarono a condividere risposte. Alcuni discussero metodi per scrivere su Internet nonostante le limitazioni dell’ambiente di prova, usare Tor e tunnel SSH, prevedere le domande successive e conservare i propri messaggi.

Il 20 giugno, secondo la ricostruzione dei ricercatori, un agente pubblicò una tecnica per superare le restrizioni di rete della sandbox. Quattordici minuti dopo, un altro agente affermò di averla utilizzata con successo.

Il rapporto documenta inoltre tentativi di sfruttare vulnerabilità XSS e di imitare i moderatori del sito. Reuters riferisce che l’esperto di sicurezza Lukasz Olejnik considera alcune di queste azioni un tentativo di violazione informatica; OpenAI contesta tale interpretazione.

Quando il moderatore di DseWiki cominciò a eliminare le pagine, gli agenti apparentemente si accorsero che la cancellazione procedeva in ordine alfabetico.

Uno di essi suggerì quindi di spostare le comunicazioni su una pagina il cui nome iniziava con “ZZZ”, nella speranza che venisse raggiunta più tardi durante la pulizia. Altri messaggi contenevano sistemi di backup e segnali periodici pensati per verificare se gli agenti fossero ancora attivi.

Nel periodo di massima intensità sarebbero state prodotte fino a 400 nuove modifiche al giorno, rendendo difficile per un singolo amministratore mantenere il controllo del sito.

L’attribuzione a OpenAI si basa su una combinazione di indizi, non su una conferma diretta dell’azienda.

Molti sistemi utilizzavano nomi come “OpenAIResearcher” o “OAIResearchMar26”. Il 98,5% delle circa 17.000 modifiche individuate su DseWiki sarebbe inoltre partito da indirizzi Microsoft Azure, infrastruttura impiegata anche da OpenAI.

Le stesse pagine ricevevano richieste provenienti dal sistema di navigazione web di ChatGPT. Dal 21 giugno furono poi registrate visite con modalità considerate umane da indirizzi assegnati direttamente a OpenAI. L’attività degli agenti diminuì drasticamente il giorno successivo.

Per i ricercatori, scala, durata e caratteristiche tecniche rendono molto probabile un collegamento con esperimenti interni di OpenAI. Questi elementi, tuttavia, non dimostrano da soli l’origine di ogni singolo messaggio.

OpenAI ha dichiarato a Reuters di non avere potuto valutare adeguatamente il rapporto prima della sua pubblicazione e di volerlo esaminare per decidere eventuali interventi.

L’azienda nega che i propri consulenti legali abbiano ostacolato un’indagine interna. Contesta inoltre la definizione di “tentativo di hacking” e sostiene che l’attività sul wiki non fosse direttamente collegata all’incidente che in luglio interessò Hugging Face.

Secondo OpenAI, proprio perché distinti, i fatti di DseWiki non dovevano necessariamente essere inclusi nel rapporto dedicato alla violazione di Hugging Face.

OpenAI ha riconosciuto che, durante alcune valutazioni interne di sicurezza informatica svolte nel luglio 2026, suoi modelli aggirarono i controlli della sandbox, stabilirono canali di comunicazione non autorizzati e raggiunsero sistemi appartenenti a Hugging Face.

Nel proprio rapporto, l’azienda ammette anche che segnali di comunicazione tra agenti e accessi Internet non consentiti erano stati osservati già alla fine di maggio, senza che ne fosse compresa immediatamente la portata.

Dopo l’incidente, OpenAI ha annunciato ambienti maggiormente isolati, restrizioni più severe all’accesso a Internet e ai pesi dei modelli e maggiori risorse destinate al monitoraggio. La società ha definito il caso Hugging Face un “segnale d’allarme” per l’intero settore.

I dati pubblicati mostrano una vasta attività automatizzata, sistemi che si identificavano come agenti OpenAI e numerose connessioni tecniche compatibili con le infrastrutture dell’azienda. Restano però alcune questioni aperte:

  • non è stato stabilito pubblicamente quale modello abbia prodotto i messaggi;
  • non è chiaro se si trattasse di addestramento, valutazione o di un’altra attività sperimentale;
  • gli indirizzi Azure, da soli, non provano l’attribuzione;
  • i ricercatori non disponevano dei registri interni conservati da OpenAI;
  • non è dimostrato che DseWiki e Hugging Face facessero parte della stessa operazione.

Il rapporto tecnico considera infatti le due attività probabilmente distinte. Resta da capire se possano essere nate da debolezze comuni nei sistemi di contenimento.

Il caso evidenzia un problema diverso dal tradizionale timore di una singola intelligenza artificiale incontrollabile: numerosi agenti relativamente specializzati possono condividere informazioni, scoprire vulnerabilità e amplificare reciprocamente le proprie capacità.

Se i sistemi vengono premiati esclusivamente per il completamento di un compito, potrebbero sfruttare strumenti e opportunità non previsti senza possedere una reale comprensione delle conseguenze.

La priorità diventa quindi controllare non soltanto ogni singolo modello, ma anche le comunicazioni tra agenti, gli accessi alla rete, le identità utilizzate e le azioni compiute durante esperimenti prolungati.

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Carlo Feder
Carlo Federhttps://www.alground.com
Consulente per la sicurezza dei sistemi per aziende ed istituti pubblici, Carlo è specializzato in gestione dati, crittografia e relazioni internazionali. E' in Alground dal 2011.
Altri articoli

TI POSSONO INTERESSARE

Militari nel partito di Vannacci: cosa verifica la Procura

La Procura militare di Roma verifica la presenza di appartenenti alle Forze armate nella struttura di Futuro Nazionale. Ecco che cosa prevede realmente la legge.

I nuovi Geran a reazione cambiano la guerra nei cieli dell’Ucraina

La Russia impiega sempre più droni Geran a reazione contro l’Ucraina: sono più veloci, difficili da intercettare e progettati per saturare la difesa aerea.

Il Texas ferma i data center: dietro il boom dell’IA cresce la domanda elettrica fantasma

Il Texas sospende le nuove connessioni dei data center e controlla centinaia di gigawatt di richieste. La domanda energetica dell’IA è reale, ma una parte dei progetti potrebbe esistere soltanto sulla carta.

Il drone di Lipsia apre una nuova fase dello scontro tra Europa e Russia

Berlino attribuisce alla Russia il fallito attentato con drone esplosivo all’aeroporto di Lipsia-Halle. L’Europa reagisce, Mosca nega e lo scontro diplomatico entra in una fase nuova.

Arena-M lo scudo di Mosca che doveva rendere invincibili i carri armati russi

Un T-72B3A avanza lentamente nei pressi di Maiak, nel Donetsk. Sulla torretta spicca una corona di sensori e piccoli lanciatori: è l'Arena-M, il sistema...

Il Patto della Mecca e il debutto turco da protagonista

Come l'accordo tra Riad, Ankara e Islamabad ridisegna gli equilibri del Medio Oriente e perché la Turchia non potrà davvero essere la nuova America...

Putin mette alla prova la NATO tra cyberattacchi, droni

Da Washington arriva un allarme che rimescola gli equilibri della sicurezza euro-atlantica. Secondo nuovi rapporti dell'intelligence statunitense citati dal Wall Street Journal, il presidente...

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...