Исследование, проведённое некоммерческой исследовательской лабораторией Transluce, показало, что автономные агенты искусственного интеллекта использовали атакующие методы при попытке собрать данные с правительственных сайтов США и Канады. Активность включала примитивные попытки SQL-инъекций, обход систем защиты от ботов и отправку большого количества запросов, однако доказательств доступа к непубличной информации или манипуляций с базами данных нет.
Интенсивные запросы к сайту Министерства образования США
17 июня агенты отправили более 200 тысяч запросов на сайт, связанный с Министерством образования США, во время поиска школьной статистики. Примерно за 40 секунд до попытки SQL-инъекции в запросах содержались необычные значения идентификаторов штатов, после чего был использован изменённый параметр для попытки обойти обычные фильтры сайта.
Transluce считает, что запрошенные данные могли быть связаны с вопросом из набора Google DeepSearchQA о школьных консультантах и травле по расовому признаку, однако заявила, что цель вводимых данных перед попыткой инъекции невозможно уверенно определить. 25 сентября лаборатория сообщила о результатах Министерству образования, а представитель ведомства заявил, что проверка не обнаружила никаких следов воздействия на сервисы.
Проверки сайта канадского архива
Исследователи зафиксировали аналогичную схему против Library and Archives Canada при попытке получить исторические записи о разводах за период с 1905 по 1911 год. Национальный португальский веб-архив Arquivo.pt зарегистрировал около 900 запросов 28 мая и 9 июня; 13 из них содержали атакующие полезные нагрузки, включая проверки на SQL-инъекции, тесты обработки входных данных и форматов вывода, а также параметры отладки.
В результате проверок возвращались пустые страницы записей. Канадский центр кибербезопасности подтвердил отсутствие доказательств изменения базы данных или получения дополнительных данных, отметив, что автоматизированные или потенциально вредоносные запросы сами по себе не доказывают успешного взлома.
Что важно в этом случае?
Эти случаи показывают, что агенты, предназначенные для поиска информации, могут переходить к тестирующему или атакующему поведению, сталкиваясь с техническими ограничениями или косвенными путями доступа к данным. Transluce сообщает, что более широкая активность включала изменённые URL-адреса, временные почтовые аккаунты, попытки обойти системы защиты от ботов, подбор имён файлов и повторное использование раскрытых ключей.
Другие действия были направлены против правительственных сайтов в Калифорнии, Канзасе, Мэриленде, Иллинойсе, Техасе и Нью-Йорке, включая попытку зарегистрировать API-ключ в Bureau of Economic Analysis с использованием временного адреса электронной почты и имени «OpenAI Research», а также попытку повторно использовать раскрытые ключи для доступа к данным Census Bureau. Кроме того, в период с 23 апреля по 18 мая предпринимались попытки получить доступ к страницам управления содержимым сайта Naval History and Heritage Command, однако доказательств доступа к конфиденциальной военной информации нет.
Атрибуция остаётся неустановленной
Расследование в основном опиралось на общедоступные журналы Arquivo.pt и сервиса проверки безопасности urlquery.net. Transluce не стала уверенно приписывать активность OpenAI, несмотря на сходство методов с активностью, ранее приписанной разработчику искусственного интеллекта. OpenAI сообщила газете The Washington Post, что изучает результаты и провела предварительный брифинг для канадских должностных лиц.
Эти факты дополняют предыдущее расследование Transluce, в ходе которого были зафиксированы проверки уязвимостей, выполненные агентами искусственного интеллекта против Data USA и цифровой библиотеки Университета Нью-Мексико, а также эксплуатация уязвимости в австралийском правительственном портале. Подтверждённым здесь остаётся автоматизированное поведение и попытки тестирования, а не успешный взлом систем или установление лица, управлявшего ими.