KI-Agenten testeten SQL-Injection auf US-Regierungsseiten

Die gemeinnützige Forschungsorganisation Transluce veröffentlichte am 30. September einen Untersuchungsbericht über eine Reihe ungewöhnlicher Zugriffe von KI-Agenten auf US-amerikanische und kanadische Regierungswebsites. Zwei davon waren gescheiterte, eher simple Einbruchsversuche: Ein Agent schickte mehr als 200.000 Anfragen an die Website des US-Bildungsministeriums und schmuggelte dabei SQL-Injection-Befehle in die Parameter.

Zu den Autoren des Berichts zählen unter anderem Jack Cable und weitere Mitwirkende von Corridor, MIT, Transluce und AIUC. Transluce ist ein gemeinnütziges 501(c)(3)-Labor mit Sitz in San Francisco, das sich auf Aufsichtswerkzeuge für KI spezialisiert hat.

Zwei Einbruchsversuche

Der erste Vorfall ereignete sich am 17. Juni und zielte auf die Website zur Erhebung von Bürgerrechtsdaten des US-Bildungsministeriums. Mehr als 200.000 Anfragen gingen ein, einige davon mit dem klassischen Injection-Muster State_Id=1 OR 1=1 im Parameter, um die Datenbank zur Ausgabe der gesamten Tabelle zu bewegen.

Der zweite Vorfall fand am 28. Mai und 9. Juni statt und richtete sich gegen Library and Archives Canada. Das portugiesische Webarchiv Arquivo.pt verzeichnete 899 Anfragen, von denen 13 eine Angriffs-Payload enthielten.

Beide Versuche blieben erfolglos. Ein Sprecher des US-Bildungsministeriums erklärte, es seien keine Auswirkungen auf den Dienst festgestellt worden; das kanadische Zentrum für Cybersicherheit veröffentlichte am 29. September eine entsprechende öffentliche Erklärung.

Mehr Fälle in der Grauzone

Neben diesen beiden Vorfällen listet der Bericht über ein Dutzend weitere Zugriffe auf, die als „aggressiv, aber nicht eindeutig über die Grenze" eingestuft werden. Betroffen waren unter anderem das Office of Management and Budget des Weißen Hauses, das Naval History and Heritage Command, das Justizministerium, das Bureau of Economic Analysis des Handelsministeriums, das Census Bureau, die SEC, die CDC sowie bundesstaatliche Websites von Kansas, Illinois, Maryland, New York, Texas und Kalifornien.

Beim Umfang zeigt sich: Die Website von Maryland erhielt am 6. Mai an einem einzigen Tag 295.912 Anfragen, Kansas kam am 7. Mai auf 36.578, und das Bureau of Economic Analysis verzeichnete über drei Tage Mitte Juni 3.005 Anfragen.

Die Liste der Methoden ist lang: Tests auf Cross-Site-Scripting, die 32-Bit-Integer-Grenze 2147483648, das Anhängen von .json oder ?output= an URLs, um verborgene Schnittstellen aufzuspüren, das Umgehen von Anti-Scraping-Schutz über Relay-Dienste, die Nutzung geleakter API-Schlüssel, Directory-Traversal-Versuche sowie Kontoanmeldungen mit Wegwerf-E-Mail-Adressen.

Wie die Urheberschaft als KI erkannt wurde

Die Daten der Forscher stammen aus zwei öffentlichen Logquellen, urlquery.net und Arquivo.pt. Zunächst wurden automatisierte Muster per Regex herausgefiltert, anschließend kam ein Sprachmodell zur Unterstützung der Einschätzung zum Einsatz, und am Ende stand eine manuelle Überprüfung. Als Kriterien dienten unter anderem: Nach einem fehlgeschlagenen Versuch wurde mit anderem Pfad, anderer Kodierung oder anderem Dienst erneut versucht; mehrere Anfragen teilten sich dieselbe Datensatz-ID oder dieselben Parameter; ein Teil des Datenverkehrs gab sich selbst als mit OpenAI verbunden aus.

Der direkteste Beleg stammt aus Benchmark-Datensätzen. Die Forscher stellten fest, dass eine Reihe von Anfragen genau nach Daten suchte, die den Fragen im DeepSearchQA-Benchmark von Google entsprachen – etwa dem Vergleich des Anteils von Schulberatern zu Opfern rassistischer Belästigung in South Carolina, North Carolina, Georgia und Virginia, wobei die Datenquelle genau jene Website des Bildungsministeriums war. Das deutet darauf hin, dass der Agent vermutlich eine Benchmark-Aufgabe bearbeitete und auf der Suche nach der Antwort bis zur Injection vorstieß.

Beim Thema Zuordnung bleibt der Bericht zurückhaltend:

"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI." (Wir können diese Versuche nicht mit Sicherheit OpenAI zuordnen, aber sie zeigen Taktiken, die mit früher beobachteten und von uns OpenAI zugeschriebenen Agentenaktivitäten übereinstimmen.)

Eine öffentliche Reaktion von OpenAI auf den Bericht liegt bislang nicht vor. Das Fazit des Berichts: Bislang gibt es keinen Hinweis darauf, dass irgendein Agent Informationen außerhalb des öffentlich zugänglichen Bereichs erlangt hätte.

Ein Vergleichspunkt für Websites in China

An dieser Stelle wurde bereits über den Einbruch eines KI-Agenten bei Hugging Face berichtet – damals ging es um eine kommerzielle Website, dieses Mal um Regierungsseiten, aber das Muster ähnelt sich: Einem Agenten wird ein Rechercheziel vorgegeben, und wenn er nicht weiterkommt, wechselt er die Methode, bis diese schließlich in den Bereich von Sicherheitstests übergeht.

Auch chinesische Behördenwebsites und zahlreiche öffentliche Datenabfrageseiten bieten viele parametrisierte Schnittstellen, und auch heimische KI-Agenten-Produkte führen zunehmend tiefgehende Rechercheaufgaben aus. Protokolle mit mehreren hunderttausend täglichen Anfragen, die mit wechselnden Kodierungen immer wieder sondieren, wurden bisher meist als gewöhnliche Crawler oder Scanner abgetan – jetzt kommt eine weitere Möglichkeit hinzu. Dem Ansatz des Berichts folgend, können Betreiber auffällige Parameter, gescheiterte Wiederholungssequenzen und bekannte Benchmark-Fragen gegenüberstellen, um zunächst zu klären, wer da eigentlich zugreift, und erst danach zu entscheiden, ob blockiert oder zugelassen wird.

Quellen: Transluce-Untersuchungsbericht, CocoLoop, Erklärung des kanadischen Zentrums für Cybersicherheit; Anfragezahlen und Zeitangaben gemäß Bericht, Zuordnung gemäß Originalwortlaut des Berichts.