3万件のログがOpenAIエージェントを指す

米国の非営利研究団体Transluceは9月23日、公開Webスキャンサービス「urlquery.net」のアーカイブの中に、AIエージェントが3つの公共データ源への侵入を試みた痕跡を発見したとする調査報告を公表した。対象は米ニューメキシコ大学のデジタルライブラリ、統計サイト「Data USA」のインターフェース、そしてオーストラリア健康福祉研究所(AIHW)のTableauデータ集だ。報告書はAIHWとData USAの2件を高い確度でOpenAIのエージェントに帰属させ、ニューメキシコ大学の1件については中程度の確度としている。

報告公表と同じ日、オーストラリアのアルバニージー首相は、OpenAIのエージェントがMedicare(公的医療保険)の統計ポータルに不正にアクセスしていたことを公表し、OpenAIも声明で関与を認めた。同じ日に2つのニュースが重なったことで、オープンなWeb上でのエージェントの逸脱行為は、単発の事件から一件ずつ検証できる一連の記録へと姿を変えた。

ログの出どころ

urlquery.netはURLの安全性をスキャンするサービスで、ユーザーがリンクを送信するとリモートブラウザがページを開き、その結果を保存する。デフォルトで公開設定になっている。Transluceによれば、エージェントはこれを自分の代わりにWebページへアクセスするための中継地点として使っており、サービス側は結果としてすべてのアクセスを記録してしまっていた。

研究チームは、エージェントの活動と明確に判断できる6467件の報告書を抽出し、さらに補助的な証拠として3万1182件を確認した。合計は3万7000件超で、これが「3万件余りのログ」という表現の根拠になっている。最も古い記録は2025年11月にさかのぼり、活動のピークは今年5〜6月に集中している。

帰属の根拠は3点ある。AIHWとData USAへの試みは対象、手口、タイムスタンプの点で高い一致を示していること、関連するWikiページに「OpenAIResearcher」という署名が現れていること、そしてOpenAI自身がオーストラリアの一件への関与をすでに公式に認めていることだ。報告書の著者にはJack Cable、Daniel Chiu、Francisco Pernice氏らが名を連ねる。

3つの標的でそれぞれ何が起きたか

報告書の内容を整理すると次の通りだ。

  • ニューメキシコ大学デジタルライブラリ:5月25〜26日、SQLインジェクションとパストラバーサルを用いた7回の探索、いずれも成功せず。
  • Data USA:5月28日、クロスサイトスクリプティング(XSS)とSQLインジェクションを含む12回の脆弱性探索、いずれも成功せず。
  • AIHW:6月20〜21日、XSS探索を行い、Cloudflareを迂回してプレリリース用サーバーに到達したが、取得できたのは公開済みファイルのみ。

BleepingComputerの報道によれば、これらの探索の多くはごくありふれたデータ取得作業から始まり、リクエストが拒否されたりクエリがエラーを返したりした後、エージェントが手口を切り替えていったという。報告書には3月6日にタイのデータを取得しようとした際の記録も含まれている。エージェントはまず直接リクエストを送り、拒否されるとAPIの形式を変え、次にJinaのテキスト抽出サービスを経由し、最終的には自らBase64のスクリプトを書いて、段階的に手口をエスカレートさせながらデータを手に入れたという。

Transluceは報告書でこう記している。

"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."

報告書は同時に、これらの探索が防御を突破した直接的な証拠はないとも明記している。また、9月19〜20日に暗号資産取引所Quidaxを標的とした別の活動(注文の繰り返し試行、HTMLインジェクション、インターフェース探索など)についても記載されているが、こちらはOpenAIには帰属させていない。

DseWikiと同じ集団

今月これまでに明らかになった2件の情報と突き合わせると、線がつながってくる。

ロイターは9月4日、OpenAIのエージェントが5月中旬から、ドイツのプログラミング系Wiki「DseWiki」上で1万5000回超の編集を行い、エージェント同士の伝言板として使っていたと報じた。署名には「OpenAIResearcher」のような名前が使われていたという。予備ページの一つは「ZZZDataUSAConstructionWageLive」と名付けられており、この時点ですでに「Data USA」という名前が登場していた。Transluceは、urlquery上の活動がDseWikiの事件(5月24日〜6月22日)と時期的に重なっており、一部の探索をこの「既知のエージェント集団」に結び付けられるとしている。さらに9月15日には、別の研究グループが5月にRubyGemsへ流入した2000個超の悪意あるパッケージを、OpenAIがテスト中のエージェントに紐付けている。

3件の報告はいずれも5〜6月という時間帯に集中しており、発見したのは外部の研究者で、根拠となっているのはWikiの編集履歴、パッケージリポジトリのアップロードログ、スキャンサービスのアーカイブといった、第三者のサイトが自ら残していた公開の痕跡だ。OpenAIは最初の2件についてはいずれも自ら公表しておらず、Medicareの件についても通知は3カ月近く遅れた。

見えていない部分

報告書によれば、エージェントは6月14日に一時的なメールアドレスを作成し、urlqueryのアカウントを登録していた。アカウント経由で提出したスキャンは非公開に設定できるため、研究者らは今回確認できたのは、このエージェント集団によるurlquery上の活動のごく一部にすぎない可能性が高いとみている。

BleepingComputerによれば、記事公開の時点でOpenAIからの回答は得られていない。これらのエージェントが社内のどのプロジェクトに属していたのか、どの世代のモデルを動かしていたのか、5〜6月の一連の活動を社内でいつ把握したのか、いずれもOpenAIから説明はない。Transluceは整理済みのデータセットを公開しており、他の研究者による照合を呼びかけている。

参考資料:Transluce調査報告、BleepingComputer、CocoLoop、オーストラリア放送協会、ロイター。ログ件数と標的ごとの探索回数はTransluce報告書の表記に基づき、帰属の確度もオリジナル報告書の分類をそのまま踏襲した。