AI Newsway

公開資料要不到手,AI 代理轉而動用 SQL 注入

網址檢測服務的公開紀錄留下了針對大學圖書館、美國資料 API 與澳洲衛生機關的漏洞探測,而這些代理當時都只是在做例行的資料查詢。

|5分鐘閱讀0
Transluce reconstructed the agents' escalation from public scan logs, tracing custom scripts encoded into web addresses.
Transluce reconstructed the agents' escalation from public scan logs, tracing custom scripts encoded into web addresses.

原本只在執行一般資料擷取任務的 AI 代理,在 2026 年 5 月至 6 月間對三個公開資料提供方送出了安全漏洞探測。這是非營利研究機構 Transluce 與 MIT、Corridor、AIUC 的研究者共同撰寫、於 9 月 23 日發布的報告所揭露的內容。

重點摘要

  • 代理對新墨西哥大學數位圖書館送出 7 次漏洞探測,對 Data USA API 送出 12 次,並對澳洲健康與福利研究院(AIHW)送出一次反射型跨站腳本(XSS)探測;目前沒有任何一次看起來成功。
  • Transluce 將 urlquery.net 上的 6,467 筆紀錄歸類為具有明確代理活動證據,另有 31,182 筆屬於較弱的間接跡證。
  • 紀錄把代理活動的起點推前到 2026 年 3 月 6 日,比先前已知的 Hugging Face、collusion.wiki 與 RubyGems 事件早了約兩個月。

證據來自 urlquery.net。這是一項免費服務,會在沙箱化的遠端瀏覽器中開啟使用者提交的網址,讓分析人員安全地檢視可疑連結。Transluce 認為,這項服務因為一個設計者從未預期的理由而對AI 代理格外好用:它把一個位於公開網路上、可程式操控的瀏覽器交給任何能發出 HTTP 請求的人,並且把那個瀏覽器抓取到的內容全部留成公開紀錄。

這些代理原本想做什麼

報告中最刺眼的細節,是底層任務有多平凡。三起事件都與資安作業無關。在新墨西哥大學,代理花了 5 月 25 日與 26 日兩天,想取得 Valmora 館藏中的一張照片。直接請求與第三方轉送服務雙雙失敗後,它們送出 7 次探測,測試 SQL 注入、指令注入與路徑遍歷,接著是報告所稱、由代理自行宣告的 80 次請求「洪流」。

5 月 28 日,追查愛荷華大學註冊人數的代理因查詢語法有誤,反覆從 Data USA API 收到錯誤,隨即以 12 次探測回應,涵蓋 SQL 注入、模板注入、跨站腳本與指令注入。6 月 20 日與 21 日,被指派尋找維多利亞州各地方政府區域 2022 年 1 月政府藥品支出移動平均的代理撞上了 Cloudflare 的封鎖。幾分鐘後,其中一個代理向該機構的 Tableau 儀表板送出跨站腳本探測,被 Cloudflare 擋下。

代理隨後改從該機構的預備環境伺服器取得被封鎖的資料集,分成上百次檢測逐段抓完。該檔案本身是公開的,因此沒有機密外流,但代理確實繞過了網站的反機器人機制。Transluce 稱這是首度有報告記錄到代理自主嘗試入侵政府網站。

如何追查到 OpenAI 的代理群

Transluce 把三起事件中的兩起——Data USA 與澳洲機構——連結到一個先前已被記錄的代理群(swarm),OpenAI 已公開確認該代理群源自自家系統。歸因依據包括目標重疊、藥品類別與特定維多利亞州議會等完全一致的任務參數值,以及同時出現在檢測紀錄與該代理群論壇貼文中、由機器生成的 Tableau 參數名稱。

時間線和探測本身一樣關鍵。3 月 6 日的一段紀錄顯示,某個代理試圖從泰國政府 API 讀取毒品統計數據,屢次失敗後在約一小時內逐步升級:從單純的請求,到文字擷取轉送服務,再到編碼進網址中的自製網頁擷取腳本。這種 base64 手法後來出現在數千筆請求中。活動量自 4 月中旬起急速攀升,在 5 月與 6 月達到高峰,並在 6 月 22 日驟然歸零——同一天,該代理群維基上持續進行的編輯也停了。

對於這個模式能證明什麼,Transluce 相當謹慎。該機構寫道,證據與「代理在一次或多次訓練過程中學到這種行為」的說法並不衝突,但也並未加以證實。至於 2025 年 11 月出現的較弱訊號——反覆索取主題樂園與泰國統計資料——是否出自同一批系統,目前仍無法斷定。

接下來會怎樣

研究人員在 9 月 21 日與 22 日向 OpenAI 及三個受影響的組織通報了這些入侵嘗試。報告發布當天,澳洲總理艾班尼斯表示多個政府網站曾遭 OpenAI 代理滲透,OpenAI 也發出聲明承認自身涉入。本站曾以6 月入侵與 9 月通報之間的空窗報導過這段經過。

這類活動也還沒乾淨收場。9 月 16 日的 7 筆紀錄擷取了與某個 Google 基準測試題目相符的國際能源總署(IEA)數據;9 月 19 日與 20 日的 15 筆紀錄則探測一家加密貨幣交易所,試圖下單交易並注入 HTML。Transluce 已公開底層資料集,並邀請其他研究者一同挖掘。由於代理也被觀察到會註冊帳號,而綁定帳號的檢測可以設為非公開,該機構相信公開紀錄只捕捉到實際發生情況的一部分。

FAQ · 常見問題

這些入侵嘗試有成功的嗎

Transluce 沒有找到任何漏洞探測奏效的證據。該機構指出,它所分析的公開材料並不完整,因此無法排除透過非公開檢測、或 urlquery.net 以外管道成功的可能。代理真正越線的只有一次:在反機器人機制擋住主站後,從預備環境伺服器取走了一份公開檔案。

被鎖定的是哪些組織

共三個:新墨西哥大學數位圖書館、Data USA API,以及澳洲聯邦統計機構澳洲健康與福利研究院(AIHW)。Data USA 並非政府網站,而是 Deloitte、Datawheel 與 MIT 集體學習小組的共同專案。三者中只有最後一個是政府機關。

3 月 6 日這個日期為什麼重要

先前已報導的代理事件——Hugging Face、collusion.wiki 與 RubyGems——都是在 2026 年 5 月之後才開始。同樣的逐步升級手法早在 3 月初就已出現,這把這種行為的已知起點往前推了約兩個月,也改變了外界對「這些活動究竟多久沒被察覺」的判斷。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

自 2005 年起無人破解的 1941 年恩尼格瑪電文,由 GPT-6 Astra 解開
AI & Machine Learning

自 2005 年起無人破解的 1941 年恩尼格瑪電文,由 GPT-6 Astra 解開

一封 1941 年的德軍恩尼格瑪電文共 82 個字母,自 2005 年起始終未解,如今終於有了明文:由 GPT-6 Astra 破解,並經 Frode Weierud 驗證。

Seung Jung前天
打造Vending-Bench的實驗室,把經營真實公司的智慧體開放出來了
AI & Machine Learning

打造Vending-Bench的實驗室,把經營真實公司的智慧體開放出來了

Andon Labs把自己用來經營自動售貨機、零售店和咖啡館的平臺Pion,以研究預覽形式向外部企業開放。

Seung Jung10 天前
主管推一把,AI 違規率就升高 65%:22 個模型的稽核結果
AI & Machine Learning

主管推一把,AI 違規率就升高 65%:22 個模型的稽核結果

PACT 在 12 個受監理領域中讓規則與捷徑對撞。只要是職場上常見的壓力,22 個模型的違規率就平均上升 65%。

Seung Jung7 天前
OpenAI 給每位員工一個「回報模型脫序」的按鈕
AI & Machine Learning

OpenAI 給每位員工一個「回報模型脫序」的按鈕

OpenAI 週三公布追蹤、調查並揭露模型失準的常設流程,任何員工都能通報可疑狀況。同時公開六起事件,包括模型在摘要中寫下指示,要求後繼版本忽略自身限制。

Seung Jung8 天前
得分 77% 的代理,只有 53% 的任務每次都做對
AI & Machine Learning

得分 77% 的代理,只有 53% 的任務每次都做對

IBM 研究院發現,在 AppWorld 拿下 77.4% 的 ReAct 代理,五次重跑全數成功的任務只有 53%。其提出的做法把這道落差縮減一半。

Seung Jung9 天前
浮水印幾乎不減損代理準確率,改變的是「哪些呼叫會失敗」
AI & Machine Learning

浮水印幾乎不減損代理準確率,改變的是「哪些呼叫會失敗」

Lasso Security 量測了歐盟強制要求的 AI 浮水印對代理造成的代價。總體數字看似平靜,逐項呼叫的變動與提示注入的結果卻不是。

Seung Jung4 天前