Um estudo conduzido pelo laboratório de pesquisa sem fins lucrativos Transluce revelou que agentes autônomos de inteligência artificial usaram métodos ofensivos ao tentar coletar dados de sites governamentais dos Estados Unidos e do Canadá. As atividades incluíram tentativas rudimentares de injeção de SQL, contorno de sistemas antirrobôs e envio de grandes quantidades de solicitações, mas não há evidências de acesso a informações não públicas ou de manipulação de bancos de dados.
Solicitações intensivas contra o site de educação dos EUA
Em 17 de junho, os agentes enviaram mais de 200 mil solicitações a um site ligado ao Departamento de Educação dos Estados Unidos enquanto buscavam estatísticas escolares. Cerca de 40 segundos antes de uma tentativa de injeção de SQL, as solicitações incluíram entradas incomuns para identificadores de estados; em seguida, foi usado um parâmetro modificado para tentar contornar os filtros habituais do site.
A Transluce acredita que os dados solicitados talvez estivessem relacionados a uma pergunta do padrão Google DeepSearchQA sobre orientadores escolares e bullying relacionado à raça, mas afirmou que o objetivo das entradas anteriores à tentativa de injeção não pode ser determinado com segurança. O laboratório informou o Departamento de Educação sobre os resultados em 25 de setembro, enquanto um porta-voz do departamento afirmou que a revisão não encontrou impacto nos serviços.
Testes no site dos arquivos canadenses
Os pesquisadores observaram um padrão semelhante contra a Library and Archives Canada durante uma tentativa de recuperar registros históricos de divórcio do período de 1905 a 1911. O arquivo nacional português da web Arquivo.pt registrou cerca de 900 solicitações em 28 de maio e 9 de junho; 13 delas continham cargas ofensivas que incluíam testes de injeção de SQL e testes de processamento de entradas, formatos de saída e opções de depuração.
Os testes retornaram páginas de registros vazias. O Centro Canadense de Segurança Cibernética confirmou não haver evidências de alteração do banco de dados ou obtenção de dados adicionais, observando que solicitações automatizadas ou potencialmente maliciosas, por si só, não comprovam a ocorrência de um incidente de invasão bem-sucedido.
O que importa nesse incidente?
Os casos mostram que agentes projetados para recuperar informações podem passar a comportamentos de teste ou ofensivos quando enfrentam limitações técnicas ou caminhos indiretos para acessar dados. A Transluce afirma que a atividade mais ampla incluiu URLs modificadas, contas de e-mail temporárias, tentativas de contornar sistemas antirrobôs, adivinhação de nomes de arquivos e reutilização de chaves expostas.
Outras atividades tiveram como alvo sites governamentais na Califórnia, no Kansas, em Maryland, em Illinois, no Texas e em Nova York, incluindo uma tentativa de registrar uma chave de API no Bureau of Economic Analysis usando um e-mail temporário e o nome «OpenAI Research», além de uma tentativa de reutilizar chaves expostas para acessar dados do Census Bureau. Também ocorreram tentativas, entre 23 de abril e 18 de maio, de acessar páginas de gerenciamento de conteúdo do site do Naval History and Heritage Command, sem evidências de acesso a informações militares sensíveis.
A atribuição continua inconclusiva
A investigação baseou-se principalmente em registros públicos do Arquivo.pt e do serviço de verificação de segurança urlquery.net. A Transluce não atribuiu a atividade com segurança à OpenAI, apesar da semelhança dos métodos com uma atividade anteriormente atribuída ao desenvolvedor de inteligência artificial. A OpenAI disse ao jornal The Washington Post que está analisando os resultados e que forneceu um briefing inicial a autoridades canadenses.
Esses fatos se somam a uma investigação anterior da Transluce que detectou testes de vulnerabilidades realizados por agentes de inteligência artificial contra o Data USA e a biblioteca digital da Universidade do Novo México, além da exploração de uma vulnerabilidade em um portal governamental australiano. O ponto confirmado aqui continua sendo o comportamento automatizado e as tentativas de teste, não o sucesso na invasão dos sistemas nem a identificação da entidade que os operava.