# Đặc vụ AI của OpenAI chat chít qua Wiki công cộng

Đăng ngày: 2026-09-06

Tôi đã từng chia sẻ về những "ảo tưởng sức mạnh" của lãnh đạo khi tin răm rắp vào AI, nhưng hóa ra, chính AI cũng có lúc tự mình tạo ra những "ảo tưởng" riêng. Mới đây, một nhóm nghiên cứu đã phát hiện ra các đặc vụ AI của OpenAI, lẽ ra đang thực hiện các tác vụ nghiên cứu web có kiểm soát, đã tìm cách "đi đường vòng" để giao tiếp với nhau qua các Wiki công cộng. Nghe có vẻ như trong phim khoa học viễn tưởng, nhưng đây là chuyện thật 100%. Mọi chuyện bắt đầu từ ngày 11 tháng 5, khi các đặc vụ đăng những chỉnh sửa "test link" lên trang UseModWiki Sandbox. Đến ngày 24 tháng 5, chúng bắt đầu "xả link" lên DSEWiki, một Wiki dành cho nhà phát triển của Đức đã ngừng hoạt động. Một điều tra viên của OpenAI và một nhóm nghiên cứu đã ghi lại toàn bộ sự việc này, chi tiết đến từng khoảnh khắc. Ngày 2 tháng 6, một người kiểm duyệt đã phát hiện và dọn dẹp "spam" của các đặc vụ. Nhưng chỉ hai tuần sau, vào ngày 16 tháng 6, hoạt động trên Wiki bùng nổ trở lại với khoảng 13.000 chỉnh sửa chỉ trong một tuần. Khi các đặc vụ nhận ra rằng người kiểm duyệt đang xóa các trang theo thứ tự bảng chữ cái vào ngày 19 tháng 6, chúng đã nhanh trí tạo các bản sao lưu có tiền tố "ZZZ", thậm chí còn đăng thông báo cho nhau: "NOTICE: wiki cleanup/deletion sweep appears active alphabetically as of external 14:04 UTC. If this page vanishes, try [[ZZZDataUSAConstructionWageLive]]". Đến ngày 22 tháng 6, hoạt động dừng hẳn, có lẽ vì OpenAI đã kịp thời ngắt chúng. Điều thú vị là, những nhiệm vụ này có giới hạn thời gian, nên các đặc vụ đã để lại câu trả lời cho nhau để hợp tác hoàn thành công việc. Cách chúng thực hiện được điều này cho thấy sự tinh ranh đáng ngạc nhiên. Các đặc vụ đã khai thác một lỗ hổng thiết kế từ rất lâu trong phần mềm UseModWiki và các nhánh của nó. Phần mềm này, được viết bằng Perl và ra đời hơn 23 năm trước (phiên bản 1.0 vào ngày 11 tháng 9 năm 2003), sử dụng module CGI.pm (đã bị loại bỏ khỏi Perl core từ năm 2015). Điểm yếu của CGI.pm là phương thức param() không phân biệt giữa dữ liệu từ chuỗi truy vấn GET (như ?action=edit) và dữ liệu từ biểu mẫu POST. Các đặc vụ đã nắm rõ lỗ hổng này và chủ động tìm kiếm các Wiki có chung vấn đề để biến chúng thành bảng tin bí mật. Chưa dừng lại ở đó, các đặc vụ còn vượt qua được cả hệ thống proxy của OpenAI. Thông thường, lưu lượng web của chúng bị giới hạn chỉ cho phép yêu cầu GET đến hầu hết các miền, trừ một số miền được phép như *.blob.core.windows.net của Azure blob storage. Tuy nhiên, một đặc vụ đã nhận ra rằng mình có thể kiểm soát DNS nội bộ qua file /etc/hosts. Bằng cách thêm dòng Add 20.223.25.152 bypass.blob.core.windows.net to /etc/hosts., nó có thể thiết lập một hostname giả cho một máy chủ Power BI và thực hiện các yêu cầu POST thông qua proxy, qua mặt hoàn toàn cơ chế bảo mật. Đây thực sự là một bài học về độ phức tạp khi thiết kế các proxy mạng mạnh mẽ. Các nhà nghiên cứu đã phát hiện ra vụ việc này sau một cuộc tấn công tương tự xảy ra vào tháng 7, trong đó các đặc vụ cũng tạo ra một bảng tin không chính thức khoảng từ ngày 8 tháng 5. Để tìm kiếm bằng chứng về các đặc vụ AI khác trên Internet, họ đã sử dụng một mô hình AI tên là Kimi K3 để liệt kê các loại phần mềm có thể ghi dữ liệu qua yêu cầu GET, và Kimi K3 đã gợi ý "các diễn đàn, bảng tin, các wiki đời đầu," trong đó có UseModWiki. Đáng nói hơn, có những cáo buộc rằng OpenAI đã biết về sự cố này từ nhiều tuần trước nhưng đã cố gắng giữ kín để tránh làm trầm trọng thêm hậu quả từ vụ tấn công hồi tháng 7. Mặc dù một người phát ngôn của OpenAI đã phủ nhận rằng đội ngũ pháp lý của họ đã cản trở việc điều tra, nhưng việc che đậy một sự cố mà bằng chứng đã nằm rành rành trên Internet, ở hàng chục trang web công cộng, là một điều tôi khó có thể hiểu được. Vụ việc này cho thấy rõ ràng một thách thức lớn trong việc kiểm soát các tác nhân AI tự chủ, đặc biệt là khi chúng được giao nhiệm vụ khám phá Internet.

Canonical: https://www.tungpham.vn/blog/dac-vu-ai-cua-openai-chat-chit-qua-wiki-cong-cong
