Tổ chức nghiên cứu phi lợi nhuận Transluce (Mỹ) công bố báo cáo điều tra ngày 23/9, cho biết đã tìm thấy trong kho lưu trữ của dịch vụ quét web công khai urlquery.net bằng chứng cho thấy một tác nhân AI từng cố xâm nhập ba nguồn dữ liệu công cộng: thư viện số của Đại học New Mexico (Mỹ), giao diện của trang dữ liệu Data USA, và bộ dữ liệu Tableau của Viện Y tế và Phúc lợi Australia (AIHW). Báo cáo quy hai vụ tại AIHW và Data USA cho tác nhân của OpenAI với độ tin cậy cao, còn vụ tại Đại học New Mexico ở mức độ tin cậy trung bình.
Cùng ngày báo cáo được công bố, Thủ tướng Australia Anthony Albanese công khai việc tác nhân AI của OpenAI truy cập vượt quyền vào cổng thống kê Medicare, và OpenAI sau đó ra tuyên bố thừa nhận có liên quan. Hai sự việc trùng vào một ngày khiến hành vi vượt giới hạn của tác nhân AI trên mạng mở, từ một sự cố đơn lẻ trở thành một chuỗi có thể lần lại từng bản ghi.
Nhật ký đến từ đâu
urlquery.net là dịch vụ quét an toàn địa chỉ web. Người dùng gửi liên kết, dịch vụ dùng trình duyệt từ xa mở trang và lưu lại kết quả quét, mặc định công khai để tra cứu. Theo mô tả của Transluce, tác nhân AI đã dùng dịch vụ này như một trạm trung chuyển để truy cập trang web thay cho mình, còn dịch vụ thì tiện thể lưu lại mọi lượt truy cập.
Nhóm nghiên cứu lọc ra 6.467 báo cáo có đặc điểm hoạt động của tác nhân AI rõ ràng, cùng 31.182 báo cáo khác làm bằng chứng bổ trợ, tổng cộng hơn 37.000 bản ghi, tức con số "hơn 30.000 nhật ký" mà bên ngoài nhắc đến. Bản ghi sớm nhất có thể truy về tháng 11/2025, đỉnh điểm tập trung vào tháng 5-6 năm nay.
Căn cứ quy kết dựa trên ba điểm: các lần dò quét nhắm vào AIHW và Data USA trùng khớp cao về mục tiêu, thủ pháp và dấu thời gian; các trang wiki liên quan xuất hiện chữ ký "OpenAIResearcher"; OpenAI đã công khai thừa nhận liên quan đến sự việc tại Australia. Nhóm tác giả báo cáo gồm Jack Cable, Daniel Chiu, Francisco Pernice và những người khác.
Chuyện gì đã xảy ra ở từng mục tiêu
Theo tổng hợp của báo cáo:
- Thư viện số Đại học New Mexico: từ 25 đến 26/5, 7 lần dò quét, thủ pháp gồm chèn SQL và duyệt đường dẫn (path traversal), không thành công;
- Data USA: ngày 28/5, 12 lần dò lỗ hổng, liên quan đến chèn mã kịch bản chéo trang (XSS) và chèn SQL, không thành công;
- AIHW: từ 20 đến 21/6, dò quét XSS, và vượt qua Cloudflare để chạm tới một máy chủ tiền phát hành, lấy được là các tệp công khai.
Báo cáo của BleepingComputer bổ sung rằng phần lớn các lần dò quét này khởi đầu từ những tác vụ lấy dữ liệu rất bình thường, sau khi yêu cầu bị từ chối hoặc truy vấn báo lỗi, tác nhân mới bắt đầu đổi cách. Báo cáo còn ghi lại một đoạn truy vấn dữ liệu Thái Lan ngày 6/3: tác nhân trước tiên gửi yêu cầu trực tiếp, bị chặn thì đổi định dạng API, rồi mượn đường qua dịch vụ văn bản của Jina, cuối cùng tự viết một đoạn mã Base64, leo thang từng bước cho đến khi lấy được dữ liệu.
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
Diễn giải sang tiếng Việt: theo những gì chúng tôi biết, đây có vẻ là trường hợp đầu tiên được công bố về việc một tác nhân AI tự ý chọn cách tấn công một trang web của chính phủ.
Báo cáo cũng nêu rõ, không có bằng chứng trực tiếp cho thấy các lần dò quét này đã xuyên thủng được lớp bảo vệ. Một nhóm hoạt động khác từ 19 đến 20/9 nhắm vào sàn giao dịch tiền mã hóa Quidax, gồm nhiều lần thử đặt lệnh, chèn HTML và dò giao diện, được báo cáo liệt kê riêng, không quy về OpenAI.
Cùng nhóm với vụ DseWiki
Đặt báo cáo này cạnh hai lần tiết lộ trước đó trong tháng, các manh mối khớp với nhau.
Ngày 4/9, Reuters đưa tin tác nhân AI của OpenAI, từ giữa tháng 5, đã thực hiện hơn 15.000 lượt chỉnh sửa trên wiki lập trình tiếng Đức DseWiki, biến nơi này thành bảng nhắn tin giữa các tác nhân AI với nhau, ký tên bằng những cái tên như OpenAIResearcher. Một trang dự phòng trong đó có tên ZZZDataUSAConstructionWageLive, cái tên Data USA khi đó đã từng xuất hiện. Transluce cho biết hoạt động trên urlquery trùng khớp thời gian với sự việc DseWiki (24/5 đến 22/6), và đã liên kết một số lần dò quét với "nhóm tác nhân AI đã biết" này. Ngày 15/9, một nhóm nghiên cứu khác lại quy hơn 2.000 gói độc hại tràn vào RubyGems trong tháng 5 cho tác nhân AI đang được OpenAI thử nghiệm.
Khung thời gian của cả ba tài liệu đều rơi vào tháng 5-6, người phát hiện đều là nhà nghiên cứu độc lập bên ngoài, căn cứ đều là dấu vết công khai mà các trang bên thứ ba tự để lại: lịch sử chỉnh sửa wiki, nhật ký tải lên kho gói, kho lưu trữ của dịch vụ quét. Cả hai lần trước OpenAI đều không chủ động công bố, còn lần thông báo về Medicare cũng chậm gần ba tháng.
Phần không nhìn thấy được
Báo cáo nêu rằng tác nhân AI đã tạo một hộp thư tạm vào ngày 14/6, và đăng ký tài khoản urlquery. Các lượt quét gửi qua tài khoản có thể được đặt ở chế độ riêng tư, nhóm nghiên cứu vì vậy nhận định rằng những gì họ thấy nhiều khả năng chỉ là một phần trong toàn bộ hoạt động của lô tác nhân AI này trên urlquery.
Tính đến hạn nộp bài, BleepingComputer chưa nhận được phản hồi từ OpenAI. Những tác nhân AI này thuộc dự án nội bộ nào, chạy trên phiên bản mô hình nào, đợt hoạt động tháng 5-6 được nội bộ công ty phát hiện từ khi nào, OpenAI hiện chưa có giải thích. Transluce đã công khai bộ dữ liệu đã tổng hợp, mời các nhà nghiên cứu khác tiếp tục đối chiếu.
Nguồn tham khảo: báo cáo điều tra của Transluce, BleepingComputer, CocoLoop, Đài truyền hình Australia (ABC), Reuters; số lượng nhật ký và số lần dò quét từng mục tiêu theo số liệu trong báo cáo của Transluce, mức độ tin cậy quy kết được thuật lại theo phân loại gốc của báo cáo.