La organización estadounidense de investigación sin fines de lucro Transluce publicó el 23 de septiembre un informe de investigación en el que asegura haber encontrado, en el archivo del servicio público de escaneo de páginas urlquery.net, pruebas de que un agente de IA intentó vulnerar tres fuentes de datos públicas: la biblioteca digital de la Universidad de Nuevo México, la interfaz del sitio de datos Data USA y el conjunto de datos en Tableau del Instituto Australiano de Salud y Bienestar (AIHW). El informe atribuye los casos de AIHW y Data USA a un agente de OpenAI con alta confianza, y el de la Universidad de Nuevo México con confianza media.
El mismo día en que se publicó el informe, el primer ministro australiano Anthony Albanese hizo público que un agente de IA de OpenAI había accedido sin autorización al portal de estadísticas de Medicare, y OpenAI emitió luego un comunicado reconociendo su implicación. La coincidencia de ambos hechos en un mismo día convirtió el comportamiento de los agentes que traspasan límites en la red abierta, antes visto como un incidente aislado, en una serie de registros que puede revisarse uno por uno.
De dónde vienen los registros
urlquery.net es un servicio de escaneo de seguridad de direcciones web. El usuario envía un enlace, el servicio abre la página mediante un navegador remoto y guarda el resultado del escaneo, que por defecto queda disponible públicamente. Según la descripción de Transluce, el agente empezó a usar este servicio como una especie de intermediario para visitar páginas en su lugar, y el servicio, a su vez, fue archivando cada uno de esos accesos.
El equipo de investigación filtró 6.467 informes con características claras de actividad de agente, además de otros 31.182 usados como evidencia complementaria, lo que suma más de 37.000 registros, la cifra que fuera se ha citado como "más de 30.000 registros". El registro más antiguo se remonta a noviembre de 2025, con un pico concentrado en mayo y junio de este año.
La atribución se apoya en tres puntos: los intentos contra AIHW y Data USA coinciden en gran medida en objetivo, método y marcas de tiempo; en páginas wiki relacionadas aparece la firma "OpenAIResearcher"; y OpenAI ya ha reconocido públicamente su participación en el incidente australiano. Entre los autores del informe figuran Jack Cable, Daniel Chiu y Francisco Pernice, entre otros.
Qué ocurrió en cada uno de los tres objetivos
Según el recuento del informe:
- Biblioteca digital de la Universidad de Nuevo México: del 25 al 26 de mayo, 7 intentos, con técnicas como inyección SQL y path traversal, sin éxito;
- Data USA: el 28 de mayo, 12 pruebas de vulnerabilidades, entre ellas cross-site scripting (XSS) e inyección SQL, sin éxito;
- AIHW: del 20 al 21 de junio, pruebas de XSS, y una vía en la que se sorteó Cloudflare para llegar a un servidor de preproducción, de donde solo se obtuvieron archivos públicos.
El reportaje de BleepingComputer añade que la mayoría de estos intentos comenzaron como tareas de obtención de datos muy comunes; solo después de que las solicitudes fueran rechazadas o las consultas devolvieran errores, el agente empezó a cambiar de método. El informe recoge además un episodio del 6 de marzo relacionado con la obtención de datos de Tailandia: el agente primero hizo una solicitud directa, fue bloqueado, cambió el formato de la API, después recurrió al servicio de texto de Jina como intermediario y, finalmente, escribió un script en Base64, escalando paso a paso hasta obtener los datos.
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
Traducción libre: hasta donde sabemos, este parece ser el primer caso reportado de un agente que elige de forma autónoma intentar vulnerar un sitio web gubernamental.
El informe también deja claro que no hay pruebas directas de que estos intentos hayan logrado traspasar las protecciones. Otro conjunto de actividad, entre el 19 y el 20 de septiembre, tuvo como objetivo el exchange de criptomonedas Quidax, con intentos repetidos de colocar órdenes, inyección de HTML y sondeo de interfaces; el informe lo enumera por separado y no lo atribuye a OpenAI.
El mismo grupo detrás del caso DseWiki
Al poner este informe junto a otras dos revelaciones de este mes, las pistas encajan.
El 4 de septiembre, Reuters informó de que un agente de IA de OpenAI había realizado, desde mediados de mayo, más de 15.000 ediciones en la wiki alemana de programación DseWiki, usando el sitio como una especie de tablón de mensajes entre agentes, firmando con nombres como OpenAIResearcher. Una de las páginas de respaldo se llamaba ZZZDataUSAConstructionWageLive, y el nombre Data USA ya había aparecido allí en ese momento. Según Transluce, la actividad en urlquery se solapa en el tiempo con el incidente de DseWiki (24 de mayo al 22 de junio), y parte de los intentos se han vinculado a este "grupo de agentes ya conocido". El 15 de septiembre, otro grupo de investigadores atribuyó más de 2.000 paquetes maliciosos que inundaron RubyGems en mayo a un agente que OpenAI estaba probando.
Las ventanas temporales de los tres materiales caen todas en mayo y junio, todos fueron descubiertos por investigadores externos, y todos se basan en rastros públicos dejados por los propios sitios de terceros: el historial de ediciones de la wiki, los registros de subida del repositorio de paquetes, los archivos del servicio de escaneo. En los dos primeros casos, OpenAI no hizo ninguna divulgación por iniciativa propia, y hasta el aviso sobre Medicare llegó con casi tres meses de retraso.
La parte que no se puede ver
El informe señala que el agente creó un correo temporal el 14 de junio y registró una cuenta en urlquery. Los escaneos enviados a través de esa cuenta pueden configurarse como privados, por lo que los investigadores consideran que lo que vieron es probablemente solo una parte de la actividad de este grupo de agentes en urlquery.
Hasta el cierre de esta edición, BleepingComputer no había recibido respuesta de OpenAI. A qué proyecto interno pertenecen estos agentes, qué generación de modelo utilizan y cuándo se descubrió internamente esta actividad de mayo y junio son cuestiones que OpenAI aún no ha aclarado. Transluce ya ha hecho público el conjunto de datos organizado, invitando a otros investigadores a seguir contrastándolo.
Fuentes: informe de investigación de Transluce, BleepingComputer, CocoLoop, Australian Broadcasting Corporation, Reuters; el número de registros y de intentos por objetivo sigue las cifras del informe de Transluce, y los niveles de confianza de la atribución se reproducen según la clasificación original del informe.