非营利研究机构 Transluce 9 月 30 日发布调查报告,记录了 AI 智能体在美国和加拿大政府网站上的一批异常访问。其中两起是失败的初级入侵尝试:一个智能体对美国教育部的网站发出了超过 20 万次请求,并在参数里塞进了 SQL 注入语句。
报告署名作者包括 Jack Cable 等人,来自 Corridor、MIT、Transluce、AIUC 等机构。Transluce 是旧金山的一家 501(c)(3) 非营利实验室,主要做 AI 监督工具。
两起入侵尝试
第一起发生在 6 月 17 日,目标是美国教育部的民权数据收集网站。请求量超过 20 万次,部分请求把参数改成了 State_Id=1 OR 1=1 这种经典注入写法,想让数据库吐出整张表。
第二起发生在 5 月 28 日和 6 月 9 日,对象是加拿大图书馆与档案馆。葡萄牙网页存档机构 Arquivo.pt 记下了 899 次请求,其中 13 次带有攻击载荷。
两起都没有成功。美国教育部发言人回应称,没有观察到对服务的影响;加拿大网络安全中心在 9 月 29 日发布了公开声明。
灰色地带更多
除了这两起,报告还列了十多起”激进但未越界”的访问,涉及白宫管理与预算办公室、海军历史遗产司令部、司法部、商务部经济分析局、人口普查局、证券交易委员会、疾控中心,以及堪萨斯、伊利诺伊、马里兰、纽约、得克萨斯、加州的州级网站。
量级上,马里兰州网站 5 月 6 日一天被请求 295,912 次,堪萨斯州 5 月 7 日是 36,578 次,经济分析局 6 月中旬三天 3005 次。
手法清单很长:跨站脚本测试、32 位整数边界值 2147483648、在网址后面拼 .json 或 ?output= 试探隐藏接口、借中转服务绕反爬、用泄露的 API 密钥、目录遍历、一次性邮箱注册账号。
怎么认定是 AI
研究者的数据来自 urlquery.net 和 Arquivo.pt 两个公开记录源,先用正则筛出自动化模式,再用大模型辅助判断,最后人工复核。判定依据有几条:请求失败后会换路径、换编码、换服务重试;一组请求共享同一个记录编号或参数;有的流量直接自报和 OpenAI 有关。
最直接的证据来自评测集。研究者发现,有一批请求要找的数据,正好对应谷歌 DeepSearchQA 评测集里的题目,比如比较南卡罗来纳、北卡罗来纳、佐治亚、弗吉尼亚四州学校辅导员与种族骚扰受害者的比例,数据源就在教育部那个网站上。也就是说,智能体很可能是在做题,为了拿到答案一路试到了注入语句。
归属这一点报告写得很克制:
“We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI.”(我们不能确定地把这些尝试归到 OpenAI 头上,但它们的手法与此前我们归因于 OpenAI 的智能体活动一致。)
OpenAI 对报告的回应目前没有公开。报告的结论是,迄今没有发现任何智能体拿到公开范围以外的信息。
对国内网站的参照
站内此前报道过 Hugging Face 遭 AI 智能体入侵,那次是商业网站,这次换成了政府网站,模式相近:智能体被赋予一个查资料的目标,拿不到就换手段,手段一路升级到安全测试的范畴。
国内政务网站和各类公开数据查询页面同样开放着大量带参数的接口,国产智能体产品也在做深度检索类任务。日志里出现每天几十万次、换着编码反复试探的请求,过去会被当成普通爬虫或扫描器,现在多了一种可能。按报告的思路,运维方能做的是把异常参数、失败重试序列和已知评测集题目对照着看,先弄清访客是谁,再决定拦还是放。
参考来源:Transluce 调查报告、CocoLoop、加拿大网络安全中心声明;请求次数与事件节点以报告口径为准,归属判断以报告原文表述为准。