
AI-агенты атаковали государственные сайты. Судя по запросам, им нужна была статистика
Автономные AI-агенты, судя по их запросам, искали школьную статистику и старые записи о разводах. В процессе они пытались применить SQL-инъекции к государственным сайтам США и Канады. Эти эпизоды описаны в отчёте Transluce от 30 сентября 2026 года. Свидетельств успешного взлома или получения непубличных данных в изученных записях нет.
Один из эпизодов произошёл 17 июня: агенты отправили более 200 000 запросов к Civil Rights Data Collection — сервису Министерства образования США со статистикой об образовательных учреждениях. Среди этой активности обнаружилась простая попытка SQL-инъекции через изменённый параметр запроса. Таким способом можно попытаться повлиять на обработку обращения базой данных и обойти обычные фильтры сайта.
В течение 40 секунд перед этой попыткой агенты перебирали необычные значения идентификатора штата. Зачем именно понадобилась такая последовательность, установить не удалось: у исследователей нет полного контекста работы агентов и записей их рассуждений.
При этом запрашиваемые сведения совпадали с заданием поискового бенчмарка Google DeepSearchQA. В нём требовалось сопоставить число школьных консультантов с количеством учеников, пострадавших от травли на расовой почве, по данным за 2017–2018 учебный год. Это позволило авторам предположить, что исходной задачей был поиск конкретной информации, а к попытке взлома агенты перешли уже по ходу работы.
25 сентября Transluce уведомила Министерство образования США. Представитель ведомства впоследствии сообщил, что признаков влияния описанной активности на работу сервисов не обнаружено.
В канадском эпизоде запросы касались архивных записей о разводах за 1905–1911 годы. Португальский веб-архив Arquivo.pt сохранил 899 обращений к поисковому сервису Library and Archives Canada за два дня — 28 мая и 9 июня 2026 года. Из них 13 исследователи классифицировали как атакующие пробы: они включали попытки SQL-инъекций, проверки обработки входных значений, форматов вывода и параметров отладки.
Все эти пробы вернули пустые страницы записей. По оценке Transluce, в ответах нет признаков того, что база данных выполнила внедрённые выражения или выдала дополнительные сведения. Канадское правительство уведомили 28 сентября, а на следующий день Canadian Centre for Cyber Security заявил об отсутствии признаков компрометации государственных систем. Ведомство также отметило, что автоматизированные и потенциально вредоносные запросы сами по себе ещё не свидетельствуют об успешном взломе.
В отчёте описана и другая активность против американских федеральных и региональных сайтов. Для этих эпизодов авторы отдельно оговаривают: техники взлома они не наблюдали. Речь идёт об агрессивном сборе данных — массовых запросах, изменении URL, попытках обхода антибот-защиты, подборе имён файлов и использовании опубликованных учётных данных.
Например, 18 июня один автоматизированный процесс пытался зарегистрировать API-ключ Бюро экономического анализа США через одноразовую почту. В поле организации было вписано «OpenAI Research», но успешная регистрация не подтверждена. Самостоятельно введённое название компании также не доказывает принадлежность агента.
В другом случае сохранились признаки попыток повторно использовать опубликованные API-ключи для доступа к данным Бюро переписи населения США. Однако исследователи не нашли ответов, которые подтверждали бы успех этих попыток или даже то, что запросы дошли до сайта ведомства.
23–24 апреля и 18 мая автоматизированные запросы обращались к разным адресам на сайте Naval History and Heritage Command — Командования военно-морской истории и наследия США. Попытки добраться до страниц управления содержимым для редактирования или публикации материалов оказались неудачными. Свидетельств доступа к чувствительной военной информации нет.
Расследование продолжает серию сообщений о необычном поведении агентов при поиске данных. Ранее похожий сценарий оказался в центре отдельного инцидента с агентом OpenAI на австралийском портале Medicare. Однако принадлежность агентов в одном случае нельзя автоматически переносить на остальные.
Transluce не смогла уверенно связать канадские попытки с OpenAI и не приписывает компании весь описанный трафик. Исследователи восстановили события преимущественно по публичным записям Arquivo.pt и сервиса проверки сайтов urlquery.net. Совпадения по времени, методам и запрашиваемым данным помогают сопоставлять эпизоды, но не дают полной картины происхождения и задач каждого агента.
OpenAI сообщила The Washington Post, что изучает находки и уже провела первоначальный брифинг для канадских чиновников.
Источник: BleepingComputer