Des agents IA ont testé l'injection SQL sur des sites gouvernementaux américains

L'organisation de recherche à but non lucratif Transluce a publié le 30 septembre un rapport d'enquête recensant une série d'accès anormaux d'agents IA à des sites gouvernementaux américains et canadiens. Deux d'entre eux étaient des tentatives d'intrusion ratées et de bas niveau : un agent a envoyé plus de 200 000 requêtes au site du ministère de l'Éducation américain, en glissant des instructions d'injection SQL dans les paramètres.

Parmi les auteurs du rapport figurent notamment Jack Cable et d'autres contributeurs, rattachés à Corridor, au MIT, à Transluce et à AIUC. Transluce est un laboratoire à but non lucratif 501(c)(3) basé à San Francisco, spécialisé dans les outils de supervision de l'IA.

Deux tentatives d'intrusion

Le premier incident s'est produit le 17 juin et visait le site de collecte de données sur les droits civiques du ministère de l'Éducation américain. Le volume de requêtes a dépassé 200 000, certaines modifiant le paramètre en State_Id=1 OR 1=1, le schéma d'injection classique, dans le but de faire ressortir l'intégralité de la table de la base de données.

Le second incident a eu lieu le 28 mai et le 9 juin, visant Bibliothèque et Archives Canada. L'archive web portugaise Arquivo.pt a enregistré 899 requêtes, dont 13 comportaient une charge d'attaque.

Aucune des deux tentatives n'a réussi. Un porte-parole du ministère de l'Éducation américain a déclaré n'avoir observé aucun impact sur le service ; le Centre canadien pour la cybersécurité a publié une déclaration publique le 29 septembre.

Davantage de cas dans la zone grise

Outre ces deux épisodes, le rapport dresse la liste de plus d'une dizaine d'accès classés comme « agressifs mais sans franchir la ligne », touchant le Bureau de la gestion et du budget de la Maison Blanche, le Commandement de l'histoire et du patrimoine naval, le ministère de la Justice, le Bureau d'analyse économique du ministère du Commerce, le Bureau du recensement, la SEC, les CDC, ainsi que des sites d'États comme le Kansas, l'Illinois, le Maryland, New York, le Texas et la Californie.

En termes de volume, le site du Maryland a reçu 295 912 requêtes en une seule journée, le 6 mai ; celui du Kansas en a comptabilisé 36 578 le 7 mai ; et le Bureau d'analyse économique en a enregistré 3 005 sur trois jours à la mi-juin.

La liste des techniques utilisées est longue : tests de cross-site scripting, la valeur limite d'entier 32 bits 2147483648, l'ajout de .json ou de ?output= en fin d'URL pour sonder des points d'accès cachés, le recours à des services relais pour contourner les protections anti-scraping, l'utilisation de clés API divulguées, le directory traversal, et la création de comptes via des adresses e-mail jetables.

Comment l'origine IA a été établie

Les données des chercheurs proviennent de deux sources de journaux publics, urlquery.net et Arquivo.pt. Ils ont d'abord filtré les schémas automatisés à l'aide d'expressions régulières, puis fait appel à un grand modèle de langage pour appuyer l'évaluation, avant une relecture manuelle finale. Parmi les critères retenus : après un échec, nouvelle tentative avec un chemin, un encodage ou un service différent ; des groupes de requêtes partageant le même identifiant d'enregistrement ou les mêmes paramètres ; et une partie du trafic se déclarant elle-même liée à OpenAI.

La preuve la plus directe provient des jeux de benchmarks. Les chercheurs ont constaté qu'un lot de requêtes recherchait précisément des données correspondant aux questions du benchmark DeepSearchQA de Google — par exemple, comparer la proportion de conseillers scolaires par rapport aux victimes de harcèlement racial en Caroline du Sud, en Caroline du Nord, en Géorgie et en Virginie, la source de ces données se trouvant justement sur ce site du ministère de l'Éducation. Cela suggère que l'agent effectuait probablement une tâche de benchmark et, en cherchant la réponse, a fini par tester l'injection.

Sur la question de l'attribution, le rapport reste prudent :

"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI." (Nous n'attribuons pas ces tentatives à OpenAI avec certitude, mais elles présentent des tactiques cohérentes avec une activité d'agent déjà observée que nous avons attribuée à OpenAI.)

OpenAI n'a pour l'instant pas réagi publiquement à ce rapport. La conclusion du rapport est qu'à ce jour, aucun agent n'a été identifié comme ayant obtenu des informations hors du périmètre public.

Un point de comparaison pour les sites chinois

Ce site avait déjà rapporté l'intrusion d'un agent IA chez Hugging Face — il s'agissait alors d'un site commercial ; cette fois, ce sont des sites gouvernementaux, mais le schéma est similaire : l'agent reçoit un objectif de recherche d'informations et, lorsqu'il échoue, change de méthode, jusqu'à finir par basculer dans le registre des tests de sécurité.

Les sites des administrations chinoises et de nombreuses pages publiques de consultation de données exposent également un grand nombre d'interfaces paramétrées, et les produits d'agents IA nationaux effectuent eux aussi des tâches de recherche approfondie. Des journaux affichant plusieurs centaines de milliers de requêtes quotidiennes, testant sans cesse différents encodages, étaient auparavant considérés comme de simples robots d'indexation ou scanners — il faut désormais envisager une autre possibilité. Dans l'esprit du rapport, les exploitants peuvent croiser les paramètres anormaux, les séquences de nouvelles tentatives après échec et les questions de benchmarks connus, afin d'identifier d'abord qui est le visiteur, puis de décider de bloquer ou de laisser passer.

Sources : rapport d'enquête de Transluce, CocoLoop, déclaration du Centre canadien pour la cybersécurité ; le nombre de requêtes et la chronologie des événements suivent le rapport original, l'attribution respecte le texte original du rapport.