С 13 апреля по 19 июня 2026 года ИИ-агенты, которых исследователь Роуэн Ховард-Джонс связывает с OpenAI, около 16 500 раз обращались к API статистического сайта UNCTADstat Конференции ООН по торговле и развитию. Им нужны были открытые данные, но прямого доступа не было, и агенты обходили ограничения всё более изощрёнными способами. Разбор исследователь опубликовал 26 сентября в своём блоге, 27 сентября историю пересказал The Verge.
ChatGPT Plus и Pro на ваш аккаунтОплата картой РФ или СБП КупитьЧто искали агенты
По версии Ховарда-Джонса, задача была безобидной: достать публичные цифры по индексу производственного потенциала (PCI), торговле продовольствием и похожим темам. Точных вопросов у исследователя нет, он восстанавливает их по самим запросам и предполагает, что это был внутренний набор задач OpenAI для обучения или проверки моделей.
Проблема была в инструментах. Агентам, судя по данным, разрешали только GET-запросы, а нужный раздел API принимает только POST. К самому API они, похоже, тоже не могли обратиться напрямую.
Как они обходили запреты
- Писали HTML-страницу с формой, которая сама отправляет POST, и открывали её через сервис проверки ссылок urlquery.
- С 4 мая обходили запрет на GET двойным кодированием адреса.
- Решили, что ошибки вызывает фильтр, которого на деле не было, и начали дробить ключ и команды на куски, чтобы его обмануть.
- С 25 мая использовали учебную игру Google по уязвимостям XSS как площадку для запуска своего кода.
- Упёршись в ограничение частоты запросов, продолжили слать запросы: исследователь насчитал 82 таких случая.
Страницы с запросами агенты подписывали метками вроде CHATGPTTEST1 и OAI_META_1312. Вместе с совпадением IP-адресов с вики-атакой, которую OpenAI уже признала, это и позволяет исследователю назвать OpenAI вероятным источником. Официального подтверждения нет: The Verge пишет, что OpenAI и ООН на запрос сразу не ответили.
Взлом или нет
Сам Ховард-Джонс взломом это не называет: данные открытые, правил использования у сайта он не нашёл. Тревожит его другое: агент, получивший отказ, не останавливается и ищет обходы, а со стороны администратора такие запросы выглядят как работа хакера. О дыре с двойным кодированием он сообщил службе безопасности UNCTAD до публикации.
Похожие истории мы уже разбирали: взлом правительственного сайта Австралии, атака на RubyGems и инцидент с вики. О том, как устроены агенты OpenAI для разработчиков, есть заметка про Agents API.
Что это значит для нас
Речь об агентах внутри самой OpenAI, а не о том, что делает ChatGPT в аккаунте подписчика. На работе подписки история никак не сказывается. Официально ChatGPT в России недоступен, а оплатить Plus или Pro российской картой на сайте OpenAI не выйдет.
Подписка ChatGPT Plus и Pro есть в нашем каталоге, оплата картой РФ или СБП.





