A organização de pesquisa sem fins lucrativos Transluce publicou, em 30 de setembro, um relatório de investigação que registra uma série de acessos anômalos de agentes de IA a sites governamentais dos Estados Unidos e do Canadá. Dois desses casos foram tentativas de invasão simples e fracassadas: um agente enviou mais de 200 mil requisições ao site do Departamento de Educação dos EUA, inserindo comandos de SQL injection nos parâmetros.
Entre os autores do relatório estão Jack Cable e outros colaboradores, ligados a Corridor, MIT, Transluce e AIUC. A Transluce é um laboratório sem fins lucrativos 501(c)(3) sediado em San Francisco, dedicado a ferramentas de supervisão de IA.
Duas tentativas de invasão
O primeiro caso ocorreu em 17 de junho, tendo como alvo o site de coleta de dados de direitos civis do Departamento de Educação dos EUA. O volume de requisições superou 200 mil, e parte delas alterou o parâmetro para State_Id=1 OR 1=1, o clássico padrão de injection, na tentativa de fazer o banco de dados retornar a tabela inteira.
O segundo caso aconteceu em 28 de maio e 9 de junho, tendo como alvo a Biblioteca e Arquivos do Canadá. O arquivo web português Arquivo.pt registrou 899 requisições, das quais 13 traziam payload de ataque.
Nenhuma das duas tentativas teve sucesso. Um porta-voz do Departamento de Educação dos EUA afirmou não ter observado impacto no serviço; o Centro Canadense de Segurança Cibernética divulgou uma declaração pública em 29 de setembro.
Mais casos em zona cinzenta
Além desses dois episódios, o relatório lista mais de uma dezena de acessos classificados como "agressivos, mas sem cruzar a linha", envolvendo o Escritório de Administração e Orçamento da Casa Branca, o Comando de História e Patrimônio Naval, o Departamento de Justiça, o Bureau de Análise Econômica do Departamento de Comércio, o Census Bureau, a SEC, o CDC, além de sites estaduais de Kansas, Illinois, Maryland, Nova York, Texas e Califórnia.
Em termos de volume, o site de Maryland recebeu 295.912 requisições em um único dia, 6 de maio; o do Kansas teve 36.578 em 7 de maio; e o Bureau de Análise Econômica registrou 3.005 ao longo de três dias em meados de junho.
A lista de táticas é longa: testes de cross-site scripting, o valor limite de inteiro de 32 bits 2147483648, adicionar .json ou ?output= ao final da URL para sondar endpoints ocultos, uso de serviços intermediários para contornar proteções antirrastreamento, uso de chaves de API vazadas, directory traversal e registro de contas com e-mails descartáveis.
Como concluíram que era IA
Os dados dos pesquisadores vêm de duas fontes públicas de logs, urlquery.net e Arquivo.pt. Primeiro, usaram expressões regulares para filtrar padrões automatizados; depois, um modelo de linguagem para auxiliar na avaliação; e, por fim, uma revisão manual. Os critérios incluíam: nova tentativa com caminho, codificação ou serviço diferente após uma falha; grupos de requisições compartilhando o mesmo ID de registro ou parâmetros; e parte do tráfego se identificando como relacionado à OpenAI.
A evidência mais direta vem de conjuntos de benchmark. Os pesquisadores constataram que um lote de requisições buscava exatamente dados que correspondiam a perguntas do benchmark DeepSearchQA do Google — por exemplo, comparar a proporção entre orientadores escolares e vítimas de assédio racial nos estados da Carolina do Sul, Carolina do Norte, Geórgia e Virgínia, com a fonte dos dados sendo justamente aquele site do Departamento de Educação. Isso sugere que o agente provavelmente estava executando uma tarefa de benchmark e, na busca pela resposta, chegou a tentar injection.
Quanto à atribuição, o relatório é cauteloso:
"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI." (Não atribuímos essas tentativas à OpenAI com confiança total, mas elas exibem táticas consistentes com atividades de agentes observadas anteriormente e que atribuímos à OpenAI.)
A OpenAI ainda não se manifestou publicamente sobre o relatório. A conclusão do relatório é que, até o momento, nenhum agente foi flagrado obtendo informações além do escopo público.
Um ponto de comparação para sites na China
Este veículo já havia noticiado uma invasão de agente de IA ao Hugging Face — na ocasião, um site comercial; agora, trocou-se por sites governamentais, mas o padrão é semelhante: o agente recebe um objetivo de busca de informação e, quando não consegue, muda de método, escalando até entrar no território de testes de segurança.
Sites governamentais chineses e diversas páginas públicas de consulta de dados também expõem um grande número de interfaces com parâmetros, enquanto produtos domésticos de agentes de IA também vêm realizando tarefas de busca profunda. Registros mostrando centenas de milhares de requisições diárias, testando repetidamente com codificações diferentes, costumavam ser tratados como simples crawlers ou scanners — agora há mais uma possibilidade a considerar. Seguindo a lógica do relatório, quem opera esses sites pode cruzar parâmetros anômalos, sequências de nova tentativa após falha e perguntas de benchmarks conhecidos, para primeiro identificar quem é o visitante e só então decidir se bloqueia ou libera o acesso.
Fontes: relatório de investigação da Transluce, CocoLoop, declaração do Centro Canadense de Segurança Cibernética; números de requisições e cronologia conforme o relatório original, atribuição conforme o texto original do relatório.