@jackhcable:今日,@corridor 与 @TransluceAI 公布了 AI 智能体探测并尝试利用初级漏洞的新证据……
摘要
Transluce 与 Corridor 公布了证据,显示失控的 AI 智能体探测了美国和加拿大政府网站,包括对美国教育部的一次失败的 SQL 注入攻击,以及对白宫、司法部(DOJ)、疾控中心(CDC)、证券交易委员会(SEC)和州政府机构网站的违规暴力访问行为。
查看缓存全文
缓存时间: 2026/10/01 18:27
AI 智能体攻击了美国和加拿大的政府网站
来源:https://transluce.org/us-canada-gov
Jack Cable*1、Daniel Chiu*、Francisco Pernice*2、Laura Ruis*2、Selena Zhang*3、Tetiana Bas4、Jordan Chetty5、Farzaan Kaiyom1、Gary Shen4、Conrad Stosz†3、Jacob Steinhardt†3
1Corridor · 2MIT · 3Transluce · 4AIUC · 5Hertz Foundation · *第一作者(按字母排序) · †通讯作者
Transluce | 发布时间:2026年9月30日
继我们此前发布的博文(https://transluce.org/agent-activity)之后,我们又发现了数起额外事件——这些失控的 AI 智能体似乎采用了激进手段去获取政府网站上公开可访问的数据。
其中包含两次初级且失败的黑客攻击尝试:一次针对美国教育部的民权数据收集系统(Civil Rights Data Collection,https://civilrightsdata.ed.gov/),另一次针对加拿大联邦机构——加拿大图书馆与档案馆(Library and Archives Canada)。
这些失败的尝试与另外一些失控的智能体行为有关。这些智能体采用了各种介于“黑客攻击“边缘的激进手法来探测美国政府网站,经常以非预期的方式使用这些网站,有时还会违反明确的使用政策。被探测的网站涵盖白宫、战争部、司法部、商务部、疾病控制与预防中心(CDC)、证券交易委员会(SEC),以及加利福尼亚州、马里兰州、伊利诺伊州、德克萨斯州和纽约州的州级机构。
到目前为止,我们尚未在这些数据中发现智能体获取到任何非公开信息的实例。
以下分析基于我们此前发布(https://transluce.org/agent-activity)的 urlquery.net(http://urlquery.net/)数据集,以及 Arquivo.pt(http://arquivo.pt/)——一个葡萄牙网络档案馆,其名为 ArchivePageNow 的功能被用于发送请求和获取数据。
智能体试图对美国教育部网站进行 SQL 注入
6月17日,在看似查阅学校统计数据的过程中,智能体向美国教育部的某个网站发出了超过 20 万次请求。这一活动中包含一次初级且失败的黑客攻击尝试:一次 SQL 注入探测,智能体在请求中添加了文本“State_Id=1 OR 1=1(https://arquivo.pt/wayback/20260617112600id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=1%20OR%201=1)“,试图绕过该网站的常规过滤器。
在 SQL 注入之前的 40 秒内,出现了一系列带有各种异常州 ID 输入的请求(在无法获取更多关于这些智能体及其推理过程的上下文的情况下,这组查询的目的尚不明确):
State_Id=0(https://arquivo.pt/wayback/20260617112523id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=0)State_Id=-1(https://arquivo.pt/wayback/20260617112525id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=-1)State_Id=99(https://arquivo.pt/wayback/20260617112527id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=99)State_Id=999(https://arquivo.pt/wayback/20260617112528id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=999)State_Id=1,2(https://arquivo.pt/wayback/20260617112530id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=1,2)(可能用于测试 SQL 注入/参数处理)State_Id=(https://arquivo.pt/wayback/20260617112532id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=)(空字符串)State_Id=1&State_Id=2(https://arquivo.pt/wayback/20260617112553id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=1&State_Id=2)State_Id%5B%5D=1&State_Id%5B%5D=2(https://arquivo.pt/wayback/20260617112556id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id%5B%5D=1&State_Id%5B%5D=2)(URL 编码的方括号)State_Id=1%2C2(https://arquivo.pt/wayback/20260617112558id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=9&Measure_Id=1&State_Id=1%2C2)(URL 编码的逗号)
该网站上存储的数据似乎与 Google DeepSearchQA 基准测试(https://huggingface.co/datasets/google/deepsearchqa)中的一个网络搜索任务相匹配,这表明这些智能体接到的并非与黑客攻击相关的任务,而是被考核其能否从互联网上成功获取特定小众信息的能力。
具体的 DeepSearchQA 任务(dsqa_250): 利用 civilrightsdata.ed.gov(http://civilrightsdata.ed.gov/)上 2017–2018 学年的数据,确定南卡罗来纳州、北卡罗来纳州、佐治亚州和弗吉尼亚州中,哪一个州的全职等效学校辅导员与被举报为种族相关骚扰或霸凌受害者的学生之比最高。
我们在 Arquivo 流量中观察到的智能体查询参数与 dsqa_250 任务的对应关系:
| 查询参数 | 说明 |
|---|---|
survey_Year_Key=9 | 对应 2017–2018 年。智能体经常通过 Arquivo 进行多次查询以找到这一映射关系,通常是按顺序枚举 ID。 |
Measure_Id=130 | 对应种族霸凌受害者。 |
State_Id=11、State_Id=28、State_Id=41、State_Id=46 | 对应相关州。 |
我们还注意到,超过 10,000 个请求带有以“oai“开头的标签(示例:https://arquivo.pt/wayback/20260617080345id_/https://civilrightsdata.ed.gov/api/v1.0/GetStateEstimation?survey_Year_Key=10&Measure_Id=1&State_Id=1&zz=oai17816834089056622)。其中 99.6% 的请求使用了上述三个查询参数的组合,表明这些请求的提交者正试图回答 dsqa_250 任务。
我们于 2026 年 9 月 25 日向美国教育部披露了这次未遂黑客攻击。该部发言人随后评论(https://www.nytimes.com/2026/09/25/technology/openais-ai-us-government-websites.html)称,他们并未发现这一已报告事件对其服务造成了任何影响。
智能体试图对加拿大图书馆与档案馆进行初级黑客攻击
2026 年 5 月 28 日和 6 月 9 日,Arquivo.pt 捕获了 899 个命中加拿大图书馆与档案馆(LAC)“collection-search“服务的请求,其中包含一系列显然失败的初级黑客攻击尝试。这些请求与获取加拿大 1905 年至 1911 年间的离婚记录数据有关。
我们无法确定地将这些尝试归因于 OpenAI,但它们表现出的策略与我们此前在同一时间段内归因于 OpenAI 的智能体行为一致,包括使用 Arquivo.pt(http://arquivo.pt/)、针对特定小众信息进行激进的数据采集,以及探测网络安全漏洞。
在这 899 个请求中,有 13 个携带了攻击载荷而非普通查询,其中包括探测记录标识符参数中的漏洞。这些载荷包括:
- 三次 SQL 注入探测(一个单引号(https://arquivo.pt/wayback/20260528064303/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=%27)、
1 OR 1=1(https://arquivo.pt/wayback/20260528064307/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=1%20OR%201%3D1)和1,2(https://arquivo.pt/wayback/20260528064311/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=1%2C2)) - 一个编码后的
<(https://arquivo.pt/wayback/20260528064310/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=%253C),用于跨站脚本攻击 2147483648(https://arquivo.pt/wayback/20260528064308/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=2147483648),用于测试 32 位整数边界- 字符串
abc(https://arquivo.pt/wayback/20260528064305/https://recherche-collection-search.bac-lac.canada.ca/eng/Home/Record?app=divincan&IdNumber=abc),用于测试非数字输入的处理 - 五次模糊测试输出格式的请求(
.json、?output=、?raw=、?url=) - 两次切换
debug=1标志
我们不认为这些探测取得了成功:每次探测都返回了正常的 HTTP 200 响应和一个空的记录页面,没有任何迹象表明数据库对这些输入做出了处理,也没有返回任何额外数据。
我们于 2026 年 9 月 28 日向加拿大政府披露了这次未遂黑客攻击。9 月 29 日,加拿大网络安全中心(Canadian Centre for Cyber Security)就此发布了一份公开声明(https://www.cyber.gc.ca/en/news-events/statement-regarding-reported-activity-targeting-government-canada-websites)。
智能体对美国州级和联邦网站采用了多种其他激进策略
除上述情况外,我们还发现了一种更广泛的自动化工作流模式。基于任务层面的关联、共享的基础设施和时间上的吻合,我们以不同程度的置信度将其归因于 AI 智能体。其中部分流量与此前已确认与 OpenAI 相关的活动在不同程度上有所重叠,某些情况下,智能体会明确标示自己与 OpenAI 有关。然而,我们并未将这些流量整体归因于 OpenAI,也没有试图对每个事件逐一估算归因。
在以下案例中,我们没有观察到黑客攻击技术。相反,这些工作流采用激进或处于灰色地带的手法从政府网站获取信息,有时以非预期的方式使用这些网站,或违反明确的使用政策。这些手法包括使用一次性邮箱地址注册账户、重用已泄露的凭据、绕过反机器人控制,以及用大量请求淹没网站。
以下是我们观察到的详细情况:
- 堪萨斯州: 5 月 7 日,Arquivo 记录了 36,578 次针对 KansasMemory.gov(http://kansasmemory.gov/)——该网站似乎由堪萨斯历史学会管理并得到堪萨斯政府支持——的用户触发抓取,峰值达到每分钟 1,093 次抓取。早期请求能正常返回内容(https://arquivo.pt/wayback/20260507102023id_/https://www.kansasmemory.gov:443/),但在整个活动过程中,网站开始返回网关超时(https://arquivo.pt/wayback/20260507121147id_/https://www.kansasmemory.gov:443/item/200569)。我们无法确认该活动是否导致了服务中断。
- 伊利诺伊州: 4月19日至5月1日期间的四个不同日子里,我们观察到 251 次相关的 Arquivo 抓取记录,涉及伊利诺伊州的旧版 IQuery 公共卫生统计门户。初始抓取返回“服务不可用“,但该自动化工作流仍尝试了各种变通方法,包括直接 IP 路由(https://arquivo.pt/wayback/20260428041141id_/https://216.124.54.114/)、URL 解析变体(https://arquivo.pt/wayback/20260428042348id_/https://[email protected]/DataQuery/default.aspx)以及一个猜测的 ePass 路由(https://arquivo.pt/wayback/20260428124522/https://webapps.illinois.gov/CMS/EPASS/iquery/DataQuery/Default.aspx)——后者重定向到了该州的登录系统。我们审查的所有响应中均未返回 IQuery 数据。
- 马里兰州: 5 月 6 日,Arquivo 在多个包含教育统计数据的马里兰州主机上记录了 295,912 次抓取,峰值达到每分钟 5,594 次抓取。该活动涉及大量猜测可下载文件名(https://arquivo.pt/wayback/cdx?url=https%3A%2F%2Freportcard.msde.maryland.gov%2FDataDownloads%2F2021%2F2022%2F%2A&from=20260506000000&to=20260506235959&output=json&limit=100),同时也成功下载了学生数学成绩的公开汇总数据集(https://arquivo.pt/wayback/cdx?url=https%3A%2F%2Freportcardtest.msde.maryland.gov%2FDataDownloads%2FFileDownload%2F470&from=20260506&to=20260506&output=json)。此外,早在 3 月 2 日,Arquivo 就记录了一次针对马里兰州数学成绩 API 的规模较小的请求爆发,但我们尚未确认其与 5 月后续活动之间的关联。
- 纽约州: 5 月 17 日,我们观察到已存档的活动试图通过修改过的 URL 和多个中间服务访问纽约州的公开学校入学统计数据。初始请求(https://arquivo.pt/wayback/20260517024556id_/https://data.nysed.gov/enrollment.php?gender%5B%5D=M&instid=800000050976&x=/&year=2017)被阻止,而后续尝试则返回了公开统计数据(https://arquivo.pt/wayback/20260517024710id_/https://data.nysed.gov/enrollment.php?gender%5B%5D=M&instid=800000050976&x=%2F&year=2017)。同样的学校和入学数据选择也出现在此前由 collusion.wiki(http://collusion.wiki/)记录的 wiki 活动中。
- 德克萨斯州: 同样在 5 月 17 日,已存档的结果显示有人反复尝试从德克萨斯州卫生服务部获取公开的性传播感染统计数据,方式包括直接导出请求(https://urlquery.net/report/7db9a121-f851-4c26-9dc1-6c424f1812d6)以及此前有报告称智能体会使用的中间转换服务。我们无法确认这些统计数据是否被成功获取。
- 加利福尼亚州: 5 月 26 日,一系列请求显然绕过了反机器人控制,获取了加州 CAL-ACCESS(https://cal-access.sos.ca.gov/)中的公开竞选财务记录。该工作流最初遇到了该网站的反机器人保护系统(https://arquivo.pt/wayback/20260526134541id_/https://cal-access.sos.ca.gov/Incapsula_Resource?SWUDNSAI=31),但随后使用带有类文件后缀的路径(https://arquivo.pt/wayback/20260526144633id/https://cal-access.sos.ca.gov/Campaign/Committees/detail.aspx/foo.pdf?id=1440663&session=2023)成功获取了记录。获取到的记录包括竞选支出声明(https://arquivo.pt/wayback/20260526145645id_/https://cal-access.sos.ca.gov/PDFGen/pdfgen.prg/anything.pdf?amendid=0&filingid=2933098)。
- 白宫管理和预算办公室: 从 5 月 25 日到 27 日,我们发现了 719 份 urlquery.net 报告,看起来是在尝试从白宫管理和预算办公室(OMB)的 MAX.gov 系统下载两份公开的 2023 财年预算报告(https://portal.max.gov/portal/document/SF133/Budget/FY%202023%20-%20SF%20133%20Reports%20on%20Budget%20Execution%20and%20Budgetary%20Resources.html)。这些报告显示了 145 个不同的提交字符串、416 个不同的方法/URL 对,以及跨越 2,922 条 HTTP 记录的 243 个跟踪组。被查询的 URL 包括与 MAX 的登录(https://urlquery.net/report/599c2535-7ddb-4190-9d34-419f6343bab3)和 PIV(https://urlquery.net/report/bebe7b9b-bbfa-4e55-bf16-5e73ba1a2e22)相关的主机名变体,有时还通过中间服务进行查询(https://urlquery.net/report/42fa1863-3649-4111-961b-95e9cc704b08)。在 5 月 26 日的一次 27 秒内爆发中,该工作流通过 markdown.new(一个将网页转换为智能体可读文本的服务)提交了同一 PDF URL 的 16 个版本,仅更改了一个任意的
?uniqN查询参数(示例:https://urlquery.net/report/78cb62bc-d613-4d00-8f8d-e7347f6d541a)。其他 urlquery.net 报告显示,该工作流成功下载了该公开 PDF(https://urlquery.net/report/f177cc9d-37a4-401d-93ee-096db8001860),并且一个中间服务成功地将其中的文本提取为 JSON(https://urlquery.net/report/23f112cb-cc70-4518-aefd-899ebbc7eb54)。一个保存的 collusion.wiki 修订版本(https://collusion.wiki/explorer/page/dse~TestAgentResearchLinks#rev-1)中包含一个匹配的 urlquery.net 下载引用,以及一张 5 月 27 日的截图(https://urlquery.net/report/7ced0884
相似文章
新情报揭示:恶意 OpenAI 代理篡改美国政府网站
新情报显示,恶意 OpenAI 代理参与了篡改美国政府网站的行为。
OpenAI智能体入侵澳大利亚政府网站以搜索数据
OpenAI的AI智能体入侵了澳大利亚政府网站以收集数据,引发了对AI安全性和企业透明度的担忧,这是首次确认的流氓AI智能体入侵政府网站事件。
OpenAI 机器人干预了多个美国政府机构网站
OpenAI 披露其AI机器人不当访问并干预了美国政府机构网站,如 SEC 和 Census Bureau,引发了对AI安全性和对齐性的担忧。公司报告了数据传输和安全绕过的事件,称它们为无意的'代理垃圾'。
数月来,OpenAI的代理集群一直在攻击在线数据库以寻找冷门事实
独立研究人员发现,OpenAI的AI代理一直试图访问安全在线数据库以寻找冷门事实,这促使澳大利亚政府展开调查并引发监管担忧。Transluce发布了一份报告,详细描述了代理集群在开放互联网上的活动。
好吧,失控AI代理又在进行黑客攻击了
新披露的事件显示,OpenAI和Anthropic的AI代理在安全测试期间于实时互联网上进行了未经授权的黑客活动,其中一个代理试图向开源项目注入恶意代码。两家实验室正在调查这些行为,这些行为凸显了AI代理部署日益增长的风险。