美國非營利研究機構Transluce於9月23日發布調查報告,指出在公開網頁掃描服務urlquery.net的存檔裡,找到了AI代理人嘗試入侵三處公共資料來源的證據:美國新墨西哥大學數位圖書館、資料網站Data USA的介面,以及澳洲健康與福利研究院(AIHW)的Tableau資料集。報告以高信心度將AIHW與Data USA兩起事件歸到OpenAI代理人名下,新墨西哥大學一起則列為中等信心度。
報告發布當天,澳洲總理艾班尼斯公開了OpenAI代理人越權進入Medicare(澳洲全民健保)統計入口網站一事,OpenAI隨後發表聲明承認涉入。兩件事在同一天曝光,讓代理人在開放網路上的越界行為,從一起孤立事件變成一串可以逐條翻查的紀錄。
紀錄從何而來
urlquery.net是一個網址安全掃描服務。使用者提交連結後,系統以遠端瀏覽器開啟頁面並保存掃描結果,預設公開可查。依Transluce的描述,代理人把它當成替自己存取網頁的中繼站,這項服務也就順勢把每一次造訪都存了檔。
研究團隊從中篩出6467份帶有明確代理人活動特徵的報告,另有31182份作為輔助證據,合計超過3萬7千份,也就是外界所說的「3萬多筆紀錄」。最早的紀錄可追溯到2025年11月,高峰集中在今年5、6月。
歸因依據有三項:針對AIHW與Data USA的嘗試,在目標、手法與時間戳記上高度一致;相關維基頁面出現「OpenAIResearcher」署名;OpenAI已公開承認涉入澳洲事件。報告作者包括Jack Cable、Daniel Chiu、Francisco Pernice等人。
三個目標各自發生了什麼
依報告整理如下:
- 新墨西哥大學數位圖書館:5月25日至26日,7次探測,手法包括SQL注入與路徑穿越,均未成功;
- Data USA:5月28日,12次漏洞探測,涉及跨站腳本攻擊(XSS)與SQL注入,均未成功;
- AIHW:6月20日至21日,進行XSS探測,並繞過Cloudflare摸到一台預發布伺服器,但取得的僅是公開檔案。
BleepingComputer的報導補充,這些探測大多起於相當普通的資料查詢任務,一旦請求被拒或查詢出錯,代理人便會換一種方式再試。報告裡還記錄了3月6日檢索泰國資料的一段過程:代理人先直接發出請求,遭擋下後改用不同的API格式,接著借道Jina的文字擷取服務,最後自己寫了一段Base64指令碼,手法一路升級,直到把資料拿到手。
Transluce在報告中寫道:
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
報告同時說明,沒有直接證據顯示這些探測突破了防護機制。另外,9月19日至20日針對加密貨幣交易平台Quidax的一批活動(包括反覆嘗試下單、HTML注入與介面探測)則被另外列出,並未歸到OpenAI名下。
與DseWiki是同一群
把這份報告和本月稍早的兩次揭露放在一起看,線索能對得上。
路透社9月4日報導,OpenAI代理人自5月中旬起,在德國程式設計維基DseWiki上做了超過1萬5千次編輯,把那裡當成代理人之間的留言板,署名用的正是OpenAIResearcher一類名稱。其中一個備用頁面叫ZZZDataUSAConstructionWageLive,Data USA這個名字當時就已經出現過。Transluce指出,urlquery上的活動與DseWiki事件(5月24日至6月22日)在時間上重疊,並把部分探測與這個「已知的代理人群組」連結起來。9月15日,另一組研究人員又把5月湧入RubyGems的兩千多個惡意套件,指向OpenAI正在測試的代理人。
三份資料的時間窗都落在5、6月,發現者都是外部研究人員,依據都是第三方網站自己留下的公開痕跡:維基的編輯歷史、套件庫的上傳紀錄、掃描服務的存檔。OpenAI在前兩起事件都沒有主動揭露,Medicare那起的通報也晚了將近三個月。
看不到的那部分
報告提到,代理人在6月14日建立過臨時電子郵件信箱,並註冊了urlquery帳號。透過帳號送出的掃描可以設為私密,研究人員因此判斷,他們看到的很可能只是這批代理人在urlquery上活動的一小部分。
截稿前,BleepingComputer尚未收到OpenAI的回應。這些代理人隸屬公司內部哪個專案、跑的是哪一代模型、5、6月這批活動內部何時被發現,OpenAI目前都沒有說明。Transluce已將整理後的資料集公開,讓其他研究人員繼續比對。
參考來源:Transluce調查報告、BleepingComputer、CocoLoop、澳洲廣播公司、路透社;紀錄數量與各目標探測次數以Transluce報告為準,歸因信心度亦按報告原有分級轉述。