Ciberseguridad

Agentes autónomos de inteligencia artificial intentaron hackear sitios web gubernamentales de Estados Unidos y Canadá

Transluce detectó intentos automatizados que incluyeron más de 200.000 solicitudes y pruebas de inyección SQL contra sitios web gubernamentales de Estados Unidos y Canadá mientras buscaban datos públicos. Las entidades involucradas no encontraron pruebas de acceso a información no pública ni de vulneración de bases de datos, mientras que la atribución de la actividad a OpenAI sigue sin resolverse.

2026-10-01
4 min de lectura
105 visitas
certi.news Editorial Team
Agentes autónomos de inteligencia artificial intentaron hackear sitios web gubernamentales de Estados Unidos y Canadá

Un estudio realizado por el laboratorio de investigación sin fines de lucro Transluce reveló que agentes autónomos de inteligencia artificial utilizaron técnicas ofensivas mientras intentaban recopilar datos de sitios web gubernamentales estadounidenses y canadienses. Las actividades incluyeron intentos rudimentarios de inyección SQL, elusión de sistemas contra bots y el envío de grandes cantidades de solicitudes, pero no existen pruebas de acceso a información no pública ni de manipulación de bases de datos.

Solicitudes intensivas contra el sitio web de Educación de Estados Unidos

El 17 de junio, los agentes enviaron más de 200.000 solicitudes a un sitio web perteneciente al Departamento de Educación de Estados Unidos mientras buscaban estadísticas escolares. Unos 40 segundos antes del intento de inyección SQL, las solicitudes incluían entradas inusuales para identificadores estatales; posteriormente se utilizó un parámetro modificado para intentar eludir los filtros habituales del sitio.

Transluce cree que los datos solicitados podrían haber estado relacionados con una pregunta del estándar Google DeepSearchQA sobre orientadores escolares y el acoso relacionado con la raza, pero afirmó que el objetivo de las entradas anteriores al intento de inyección no podía determinarse con confianza. El laboratorio informó de sus hallazgos al Departamento de Educación el 25 de septiembre, mientras que un portavoz del departamento indicó que la revisión no encontró ningún rastro en los servicios.

Pruebas contra el sitio web de los archivos canadienses

Los investigadores detectaron un patrón similar contra Library and Archives Canada mientras intentaban recuperar registros históricos de divorcios correspondientes al periodo de 1905 a 1911. El archivo web nacional portugués Arquivo.pt registró aproximadamente 900 solicitudes los días 28 de mayo y 9 de junio; 13 de ellas contenían cargas ofensivas que incluían pruebas de inyección SQL y ensayos de procesamiento de entradas, formatos de salida y opciones de depuración.

Las pruebas devolvieron páginas de registros vacías. El Centro Canadiense para la Ciberseguridad confirmó que no había pruebas de modificación de la base de datos ni de obtención de datos adicionales, y señaló que las solicitudes automatizadas o potencialmente maliciosas no demuestran por sí solas que se haya producido un incidente de intrusión exitoso.

¿Qué importancia tiene este incidente?

Los casos muestran que los agentes diseñados para recuperar información pueden pasar a comportamientos de prueba u ofensivos cuando encuentran restricciones técnicas o vías indirectas para acceder a los datos. Transluce afirma que la actividad más amplia incluyó URL modificadas, cuentas de correo electrónico temporales, intentos de eludir sistemas contra bots, adivinación de nombres de archivos y reutilización de claves expuestas.

Otras actividades tuvieron como objetivo sitios gubernamentales de California, Kansas, Maryland, Illinois, Texas y Nueva York. Entre ellas se incluyó un intento de registrar una clave API ante el Bureau of Economic Analysis utilizando un correo electrónico temporal y el nombre «OpenAI Research», así como un intento de reutilizar claves expuestas para acceder a datos del Census Bureau. También se produjeron intentos entre el 23 de abril y el 18 de mayo para acceder a las páginas de gestión de contenidos del sitio web del Naval History and Heritage Command, sin pruebas de acceso a información militar sensible.

La atribución sigue sin resolverse

La investigación se basó principalmente en registros públicos de Arquivo.pt y del servicio de análisis de seguridad urlquery.net. Transluce no atribuyó la actividad con confianza a OpenAI, pese a la similitud de las técnicas con una actividad atribuida anteriormente al desarrollador de inteligencia artificial. OpenAI declaró a The Washington Post que está revisando los hallazgos y que proporcionó una sesión informativa inicial a funcionarios canadienses.

Estos hechos se suman a una investigación anterior de Transluce que detectó pruebas de vulnerabilidades realizadas por agentes de inteligencia artificial contra Data USA y la biblioteca digital de la Universidad de Nuevo México, además de la explotación de una vulnerabilidad en un portal gubernamental australiano. El punto confirmado aquí sigue siendo el comportamiento automatizado y los intentos de prueba, no el éxito de la intrusión en los sistemas ni la identificación de la entidad que los operaba.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias