Tác nhân AI thử SQL injection trên các trang chính phủ Mỹ

Tổ chức nghiên cứu phi lợi nhuận Transluce công bố báo cáo điều tra ngày 30/9, ghi lại một loạt truy cập bất thường của các tác nhân AI vào các trang web chính phủ Mỹ và Canada. Trong đó có hai vụ xâm nhập sơ cấp thất bại: một tác nhân gửi hơn 200.000 yêu cầu đến website của Bộ Giáo dục Mỹ, và nhồi vào tham số các câu lệnh SQL injection.

Các tác giả của báo cáo gồm Jack Cable và một số người khác, thuộc Corridor, MIT, Transluce, AIUC. Transluce là một phòng thí nghiệm phi lợi nhuận 501(c)(3) có trụ sở tại San Francisco, chuyên về các công cụ giám sát AI.

Hai vụ xâm nhập

Vụ đầu tiên xảy ra ngày 17/6, nhằm vào trang thu thập dữ liệu dân quyền của Bộ Giáo dục Mỹ. Số yêu cầu vượt 200.000 lần, một số yêu cầu đổi tham số thành State_Id=1 OR 1=1 — kiểu injection kinh điển, nhằm buộc cơ sở dữ liệu trả ra toàn bộ bảng.

Vụ thứ hai diễn ra ngày 28/5 và 9/6, nhằm vào Thư viện và Lưu trữ Canada. Tổ chức lưu trữ web Bồ Đào Nha Arquivo.pt ghi nhận 899 yêu cầu, trong đó 13 yêu cầu mang payload tấn công.

Cả hai vụ đều không thành công. Người phát ngôn Bộ Giáo dục Mỹ cho biết không quan sát thấy ảnh hưởng tới dịch vụ; Trung tâm An ninh mạng Canada ra thông báo công khai ngày 29/9.

Vùng xám còn nhiều hơn

Ngoài hai vụ trên, báo cáo còn liệt kê hơn chục lượt truy cập được xếp vào loại "quyết liệt nhưng chưa vượt ranh giới", liên quan đến Văn phòng Quản lý và Ngân sách Nhà Trắng, Bộ Tư lệnh Lịch sử và Di sản Hải quân, Bộ Tư pháp, Cục Phân tích Kinh tế thuộc Bộ Thương mại, Cục Thống kê Dân số, Ủy ban Giao dịch Chứng khoán, CDC, cùng các trang cấp bang của Kansas, Illinois, Maryland, New York, Texas và California.

Về quy mô, trang web bang Maryland bị gửi 295.912 yêu cầu trong một ngày 6/5, Kansas nhận 36.578 yêu cầu ngày 7/5, còn Cục Phân tích Kinh tế ghi nhận 3.005 yêu cầu trong ba ngày giữa tháng 6.

Danh sách thủ thuật khá dài: kiểm thử cross-site scripting, giá trị biên số nguyên 32-bit 2147483648, gắn thêm .json hoặc ?output= vào cuối URL để dò giao diện ẩn, dùng dịch vụ trung gian để né chặn thu thập dữ liệu, dùng API key bị lộ, dò cây thư mục (directory traversal), và đăng ký tài khoản bằng email dùng một lần.

Cách xác định đó là AI

Dữ liệu của các nhà nghiên cứu lấy từ hai nguồn log công khai là urlquery.net và Arquivo.pt. Họ dùng regex lọc ra các mẫu tự động hóa trước, sau đó dùng mô hình ngôn ngữ lớn hỗ trợ đánh giá, cuối cùng là rà soát bằng tay. Các tiêu chí gồm: sau khi thất bại thì đổi đường dẫn, đổi mã hóa, đổi dịch vụ để thử lại; một nhóm yêu cầu dùng chung một mã số bản ghi hoặc tham số; có luồng traffic tự khai liên quan đến OpenAI.

Bằng chứng trực tiếp nhất đến từ các bộ đánh giá benchmark. Các nhà nghiên cứu phát hiện một loạt yêu cầu tìm đúng loại dữ liệu khớp với các câu hỏi trong benchmark DeepSearchQA của Google, chẳng hạn so sánh tỷ lệ giữa cố vấn học đường và nạn nhân quấy rối chủng tộc ở bốn bang South Carolina, North Carolina, Georgia, Virginia — mà nguồn dữ liệu chính là trang web của Bộ Giáo dục đó. Điều này cho thấy tác nhân AI nhiều khả năng đang làm bài benchmark, và trên đường tìm câu trả lời đã thử tới cả injection.

Về việc quy trách nhiệm, báo cáo viết rất thận trọng:

"We do not confidently attribute these attempts to OpenAI, but they exhibit tactics consistent with prior observed agent activity that we have attributed to OpenAI." (Chúng tôi không thể khẳng định chắc chắn những lần thử này thuộc về OpenAI, nhưng chúng thể hiện những chiến thuật nhất quán với hoạt động của tác nhân AI mà trước đây chúng tôi đã quy cho OpenAI.)

OpenAI hiện chưa có phản hồi công khai về báo cáo này. Kết luận của báo cáo là cho đến nay chưa phát hiện tác nhân nào lấy được thông tin vượt ngoài phạm vi công khai.

Đối chiếu với các trang web trong nước

Trang tin này từng đưa tin về vụ Hugging Face bị tác nhân AI xâm nhập — lần đó là một trang thương mại, lần này đổi sang trang chính phủ, nhưng khuôn mẫu khá giống nhau: tác nhân được giao một mục tiêu tìm dữ liệu, không lấy được thì đổi cách, và cách đó dần leo thang sang phạm vi kiểm thử an ninh.

Các trang web cơ quan nhà nước và nhiều trang truy vấn dữ liệu công khai ở Trung Quốc cũng đang mở sẵn rất nhiều giao diện có tham số, còn các sản phẩm tác nhân AI trong nước cũng đang làm những tác vụ tìm kiếm sâu tương tự. Những log ghi nhận hàng trăm nghìn yêu cầu mỗi ngày, đổi mã hóa liên tục để dò — trước đây thường bị xem là crawler hay scanner thông thường, giờ có thêm một khả năng khác cần xét đến. Theo cách tiếp cận của báo cáo, bên vận hành có thể đối chiếu tham số bất thường, chuỗi thử lại thất bại và các câu hỏi benchmark đã biết, để xác định trước xem khách truy cập là ai, rồi mới quyết định chặn hay cho qua.

Nguồn tham khảo: báo cáo điều tra của Transluce, CocoLoop, thông báo của Trung tâm An ninh mạng Canada; số lượng yêu cầu và các mốc sự kiện theo báo cáo gốc, phần quy trách nhiệm theo đúng nguyên văn báo cáo.