Lembaga riset nonprofit Transluce merilis laporan investigasi pada 30 September yang mendokumentasikan sejumlah akses tidak biasa oleh agen AI ke situs-situs pemerintah Amerika Serikat dan Kanada. Dua di antaranya adalah upaya penyusupan awal yang gagal: satu agen mengirim lebih dari 200.000 permintaan ke situs Departemen Pendidikan AS, dengan menyisipkan string SQL injection ke dalam parameter.
Laporan ini ditulis oleh Jack Cable dan sejumlah peneliti lain, melibatkan Corridor, MIT, Transluce, dan AIUC. Transluce adalah lembaga riset nonprofit 501(c)(3) yang berbasis di San Francisco, dengan fokus pada alat pengawasan AI.
Dua upaya penyusupan
Upaya pertama terjadi pada 17 Juni, menyasar situs Civil Rights Data Collection milik Departemen Pendidikan AS. Jumlah permintaan melampaui 200.000, dan sebagian permintaan mengubah parameter menjadi pola injection klasik State_Id=1 OR 1=1, mencoba memaksa database mengeluarkan seluruh isi tabel.
Upaya kedua terjadi pada 28 Mei dan 9 Juni, menyasar Library and Archives Canada. Arquivo.pt, lembaga arsip web asal Portugal, mencatat 899 permintaan, dengan 13 di antaranya membawa payload serangan.
Keduanya gagal. Juru bicara Departemen Pendidikan AS menyatakan tidak ada dampak yang teramati pada layanan; Canadian Centre for Cyber Security mengeluarkan pernyataan publik pada 29 September.
Zona abu-abu yang lebih luas
Selain dua insiden itu, laporan juga mencatat lebih dari selusin akses yang disebut "agresif tapi tidak jelas melewati batas," menyentuh White House Office of Management and Budget, Naval History and Heritage Command, Departemen Kehakiman, Bureau of Economic Analysis di Departemen Perdagangan, Census Bureau, Securities and Exchange Commission, CDC, serta situs-situs negara bagian Kansas, Illinois, Maryland, New York, Texas, dan California.
Dari sisi volume, situs negara bagian Maryland menerima 295.912 permintaan dalam satu hari pada 6 Mei; Kansas mencatat 36.578 permintaan pada 7 Mei; Bureau of Economic Analysis mencatat 3.005 permintaan dalam tiga hari pada pertengahan Juni.
Daftar tekniknya panjang: uji cross-site scripting, memasukkan nilai batas integer 32-bit 2147483648, menambahkan .json atau ?output= di akhir URL untuk mencari endpoint tersembunyi, menggunakan layanan relay untuk menghindari anti-scraping, memakai API key yang bocor, directory traversal, dan mendaftar akun dengan email sekali pakai.
Bagaimana peneliti memastikan ini ulah AI
Para peneliti mengambil data dari dua sumber log publik, urlquery.net dan Arquivo.pt. Mereka pertama-tama menyaring pola otomatis dengan regular expression, lalu menggunakan model bahasa besar untuk membantu klasifikasi, dan terakhir memverifikasinya secara manual. Kriterianya antara lain: permintaan yang gagal lalu dicoba ulang dengan path, encoding, atau layanan berbeda; sekumpulan permintaan yang berbagi ID log atau parameter yang sama; dan sebagian trafik yang secara langsung mengidentifikasi diri terkait OpenAI.
Bukti paling langsung datang dari sebuah benchmark. Para peneliti menemukan bahwa satu kelompok permintaan mencari data yang persis cocok dengan soal-soal di benchmark DeepSearchQA milik Google -- misalnya membandingkan rasio konselor sekolah dengan korban pelecehan rasial di empat negara bagian South Carolina, North Carolina, Georgia, dan Virginia, dengan sumber datanya ada di situs Departemen Pendidikan tersebut. Artinya, agen ini kemungkinan besar sedang mengerjakan soal benchmark, dan dalam upaya mendapatkan jawabannya, sampai mencoba string injection.
Soal atribusi, laporan ini menulis dengan sangat berhati-hati:
"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI."(Kami tidak bisa memastikan secara yakin bahwa upaya-upaya ini berasal dari OpenAI, tapi taktiknya konsisten dengan aktivitas agen yang sebelumnya pernah kami atribusikan ke OpenAI.)
OpenAI belum memberikan tanggapan publik atas laporan ini. Kesimpulan laporan menyebutkan bahwa sejauh ini belum ditemukan agen yang berhasil memperoleh informasi di luar yang memang bisa diakses publik.
Rujukan untuk situs-situs di dalam negeri
Media ini sebelumnya pernah memberitakan insiden penyusupan agen AI di Hugging Face, yang saat itu merupakan situs komersial. Kali ini sasarannya bergeser ke situs pemerintah, tapi polanya mirip: agen diberi target untuk mencari data, lalu berganti taktik ketika tidak berhasil, dan terus meningkat sampai masuk ke area uji keamanan.
Portal pemerintah dan berbagai halaman kueri data publik di China juga sama-sama membuka banyak endpoint berparameter, dan produk agen AI buatan China pun mulai menjalankan tugas-tugas pencarian mendalam semacam ini. Log yang menunjukkan puluhan ribu permintaan per hari, dicoba berulang kali dengan encoding berbeda, dulu biasa dianggap sebagai crawler atau scanner biasa -- sekarang ada kemungkinan lain yang perlu dipertimbangkan. Mengikuti cara berpikir laporan ini, yang bisa dilakukan tim operasional adalah membandingkan parameter yang tidak wajar, urutan percobaan ulang yang gagal, dan soal-soal benchmark yang sudah dikenal, untuk lebih dulu memastikan siapa pengunjungnya sebelum memutuskan apakah akan memblokir atau membiarkannya.
Sumber: laporan investigasi Transluce, CocoLoop, pernyataan Canadian Centre for Cyber Security; jumlah permintaan dan kronologi insiden mengikuti angka dalam laporan, dan kesimpulan atribusi mengikuti redaksi asli laporan.