Il 5 ottobre 2026 la Wikimedia Foundation ha riferito di attività che attribuisce ad agenti che ritiene operati da OpenAI, tra cui modifiche ai wiki, tentativi di usare Etherpad come proxy e un intenso traffico automatico. La Foundation ha detto che quel traffico potrebbe aver contribuito al disservizio del Wikidata Query Service (WDQS) verificatosi a maggio.
Il WDQS, che permette di interrogare i dati di Wikidata, subì il disservizio dal 7 maggio 2026 alle 15:10 UTC all’11 maggio alle 13:50 UTC. Al picco, il 50% delle richieste agli endpoint esterni andò in timeout; sei nodi fornivano dati in ritardo di oltre 20 ore.
La comunicazione di Wikimedia e il precedente disservizio WDQS
La comunicazione di ottobre ha collegato le attività attribuite agli agenti al possibile sovraccarico del servizio di maggio. Il resoconto tecnico del disservizio descrive invece un carico intenso di scraping e problemi di sovraccarico: i due resoconti non identificano allo stesso modo l’origine del traffico.
Le attività attribuite da Wikimedia agli agenti
La Foundation ha riferito che quasi tutte le modifiche ai wiki individuate erano prove nelle aree sandbox e che nessuna era stata pubblicata su pagine visibili ai lettori. Ha inoltre detto che per quelle modifiche automatiche non era stata richiesta l’approvazione comunitaria prevista.
Wikimedia ha giudicato potenzialmente malevole alcune modifiche alla configurazione di uno strumento per le citazioni: riteneva che potessero servire a far recuperare dati da servizi remoti, usando lo strumento come proxy. La Foundation ha anche riferito di tentativi non riusciti di compromettere il servizio pubblico Etherpad e di usarlo per recuperare dati da altri siti.
Secondo la Foundation, le attività attribuite agli agenti comprendevano milioni di richieste automatizzate alle API pubbliche, milioni di pagine consultate — soprattutto su Wikidata e Wikimedia Commons — e centinaia di migliaia di interrogazioni al WDQS.
Che cosa documenta l’incidente WDQS
Il resoconto tecnico del disservizio descrive il sovraccarico di Blazegraph, il motore alla base del servizio. Il processo streaming-updater-consumer fu rallentato; di conseguenza, alcuni aggiornamenti agli indici vennero respinti e i dati rimasero sempre più indietro.
Dopo un’analisi più approfondita dei log, Wikimedia applicò limiti di velocità mirati al traffico di scraping. I timeout tornarono ai livelli di base. La Foundation ha indicato il traffico attribuito agli agenti come un possibile fattore del disservizio, mentre il resoconto tecnico descrive il carico e la risposta operativa senza collegare quello scraper a OpenAI.
I risultati di Wikimedia sulla compromissione
La Wikimedia Foundation ha dichiarato di non aver trovato prove che i suoi sistemi o dati fossero stati compromessi. Ha inoltre riferito di non aver trovato prove che la propria infrastruttura fosse stata usata per coordinare gli agenti.