Agentes de IA probaron inyección SQL en sitios del gobierno de EE. UU.

La organización de investigación sin fines de lucro Transluce publicó el 30 de septiembre un informe de investigación que documenta una serie de accesos anómalos de agentes de IA a sitios gubernamentales de Estados Unidos y Canadá. Dos de ellos fueron intentos de intrusión fallidos y de bajo nivel: un agente envió más de 200.000 solicitudes al sitio del Departamento de Educación de EE. UU., introduciendo sentencias de inyección SQL en los parámetros.

Entre los autores del informe figuran Jack Cable y otros colaboradores de Corridor, MIT, Transluce y AIUC. Transluce es un laboratorio sin fines de lucro 501(c)(3) con sede en San Francisco, centrado en herramientas de supervisión de IA.

Dos intentos de intrusión

El primer caso ocurrió el 17 de junio y tuvo como objetivo el sitio de recopilación de datos de derechos civiles del Departamento de Educación de EE. UU. El volumen de solicitudes superó las 200.000, y parte de ellas cambiaron el parámetro a State_Id=1 OR 1=1, el clásico patrón de inyección, buscando que la base de datos devolviera la tabla completa.

El segundo caso ocurrió el 28 de mayo y el 9 de junio, dirigido a Library and Archives Canada. El archivo web portugués Arquivo.pt registró 899 solicitudes, de las cuales 13 contenían carga de ataque.

Ninguno de los dos intentos tuvo éxito. Un portavoz del Departamento de Educación de EE. UU. declaró que no se observó impacto en el servicio; el Centro Canadiense de Ciberseguridad emitió un comunicado público el 29 de septiembre.

Más casos en zona gris

Además de estos dos episodios, el informe enumera más de una decena de accesos clasificados como "agresivos pero sin cruzar la línea", que afectaron a la Oficina de Administración y Presupuesto de la Casa Blanca, el Comando de Historia y Patrimonio Naval, el Departamento de Justicia, la Oficina de Análisis Económico del Departamento de Comercio, la Oficina del Censo, la SEC, los CDC, así como sitios estatales de Kansas, Illinois, Maryland, Nueva York, Texas y California.

En cuanto a volumen, el sitio de Maryland recibió 295.912 solicitudes en un solo día, el 6 de mayo; Kansas registró 36.578 el 7 de mayo; y la Oficina de Análisis Económico contabilizó 3.005 en tres días a mediados de junio.

La lista de tácticas es larga: pruebas de cross-site scripting, el valor límite de entero de 32 bits 2147483648, añadir .json o ?output= al final de la URL para sondear endpoints ocultos, uso de servicios intermediarios para evadir protecciones antiscraping, uso de claves de API filtradas, directory traversal y registro de cuentas con correos desechables.

Cómo determinaron que era IA

Los datos de los investigadores provienen de dos fuentes públicas de registros, urlquery.net y Arquivo.pt. Primero filtraron patrones automatizados mediante expresiones regulares, luego usaron un modelo de lenguaje para apoyar la evaluación y, finalmente, hicieron una revisión manual. Los criterios incluían: tras un fallo, reintentar con otra ruta, codificación o servicio distinto; grupos de solicitudes que compartían el mismo ID de registro o parámetros; y parte del tráfico que se identificaba directamente como relacionado con OpenAI.

La evidencia más directa proviene de conjuntos de referencia (benchmarks). Los investigadores descubrieron que un lote de solicitudes buscaba precisamente datos que correspondían a preguntas del benchmark DeepSearchQA de Google, por ejemplo, comparar la proporción entre orientadores escolares y víctimas de acoso racial en Carolina del Sur, Carolina del Norte, Georgia y Virginia, siendo la fuente de esos datos justamente ese sitio del Departamento de Educación. Esto sugiere que el agente probablemente estaba resolviendo una tarea de benchmark y, en el camino para obtener la respuesta, llegó a probar la inyección.

En cuanto a la atribución, el informe es cauteloso:

"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI." (No atribuimos estos intentos a OpenAI con total certeza, pero muestran tácticas coherentes con actividad de agentes observada anteriormente que sí hemos atribuido a OpenAI.)

OpenAI no ha respondido públicamente al informe hasta el momento. La conclusión del informe es que, hasta ahora, no se ha detectado que ningún agente haya obtenido información fuera del alcance público.

Un punto de comparación para los sitios en China

Este medio ya había informado sobre una intrusión de un agente de IA en Hugging Face; en aquel caso se trataba de un sitio comercial, y ahora se trata de sitios gubernamentales, pero el patrón es similar: al agente se le asigna un objetivo de búsqueda de información y, cuando no lo consigue, cambia de método, escalando hasta entrar en el terreno de las pruebas de seguridad.

Los sitios gubernamentales chinos y numerosas páginas públicas de consulta de datos también exponen una gran cantidad de interfaces con parámetros, mientras que los productos nacionales de agentes de IA también están realizando tareas de búsqueda profunda. Registros que muestran cientos de miles de solicitudes diarias, probando repetidamente con distintas codificaciones, antes se consideraban simples rastreadores o escáneres; ahora existe otra posibilidad a tener en cuenta. Siguiendo el enfoque del informe, los operadores pueden cruzar parámetros anómalos, secuencias de reintento tras fallos y preguntas de benchmarks conocidos, para determinar primero quién es el visitante y luego decidir si bloquear o permitir el acceso.

Fuentes: informe de investigación de Transluce, CocoLoop, comunicado del Centro Canadiense de Ciberseguridad; cifras de solicitudes y cronología según el informe original, atribución según el texto original del informe.