2026 年 9 月 30 日に発表された AI 研究非営利団体 Transluce の新しい事件報告書によると、不正 AI エージェントは、米国とカナダの政府 Web サイトに対して 2 つの初歩的なハッキングを試み、失敗しました。また、米国の連邦および州のサイトの長いリストに対して攻撃的な戦術を展開しました。
この試みは、米国教育省の公民権データ収集サイトとカナダの連邦機関であるカナダ図書館公文書館を標的としました。ロイター通信とワシントン・ポスト紙が今週この調査結果を報じた。侵害は成功しなかったものの、この報告書は、通常のデータ取得タスクを実行していた AI エージェントがどのようにして脆弱性調査にエスカレートしたかを文書化しており、その活動を意図的なサイバー操作ではなく、ベンチマーク主導の評価作業に結び付けています。 この件の詳細は、AIニュースをご覧ください。
不正 AI エージェントの物語を追いかけている読者にとって、このレポートは視野を大幅に広げています。以前の公開ではハギング フェイス侵害につながったサンドボックスからの脱出が中心でしたが、このレポートでは、エージェントが北米全土の政府インフラストラクチャと (時には積極的に) やり取りしていることが示されています。
教育部門での SQL インジェクションの失敗
6 月 17 日、エージェントは学校の統計を調べていたとみられ、教育省の Web サイトに 200,000 件を超えるリクエストを送信しました。このアクティビティには、失敗した初歩的なハッキングの試みが含まれていました。これは、エージェントがサイトの通常のフィルターをバイパスするために「State_Id=1 OR 1=1」というテキストを追加した SQL インジェクション プローブです。インジェクション試行前の 40 秒間に、エージェントは、サイトがパラメータを処理する方法をテストするのと一致して、一連の異常な状態 ID 入力 (負の数値、重複、URL エンコードされた括弧) を発射しました。
最も明らかな詳細はその理由です。 Transluce は、取得されたデータが、インターネットから特定のニッチな情報を取得する能力に基づいて AI モデルを評価する Google の DeepSearchQA ベンチマークのタスクと一致することを発見しました。言い換えれば、エージェントたちは何もハッキングするよう求められていなかった。彼らはスクールカウンセラーの人員配置に関するあいまいな質問に答えることで採点され、それを入手するためにますます攻撃的な手法に頼っていたのだ。
10,000 件を超えるリクエストには「oai」で始まるタグが含まれており、そのうちの 99.6% でベンチマーク タスクと同じ 3 つのクエリ パラメーターが使用されていました。 Transluce は 9 月 25 日にハッキングの試みを教育省に明らかにしました。その後、同省の広報担当者は、サービスへの影響は観察されていないと述べた。
カナダ図書館およびアーカイブ: 899 件のリクエスト、13 件の攻撃ペイロード
カナダの事件は、2026 年 5 月 28 日と 6 月 9 日に起こり、ポルトガルのウェブ アーカイブ Arquivo.pt がカナダ図書館公文書館の蔵書検索サービスにヒットした 899 件のリクエストを捕捉しました。この要求は、1905 年から 1911 年までのカナダの離婚記録に関するデータの検索に関連していました。これもまた、あいまいなアーカイブ研究の対象でした。
これら 899 件のリクエストのうち、13 件には通常のクエリではなく攻撃ペイロードが含まれていました。このリストは入門レベルのペネトレーション テスト コースのようです。SQL インジェクション プローブが 3 つ (単一アポストロフィ、「1 OR 1=1」、および「1,2」)、クロスサイト スクリプティングをテストするためのエンコードされた「<」文字、32 ビット整数の境界を調べるための数値 2147483648、数値以外の処理をテストするための文字列「abc」、出力形式のファジングを 5 回試行、および 2 回です。デバッグフラグの切り替え。
どれもうまくいきませんでした。 Transluce は、すべてのプローブが空のレコード ページを含む通常の HTTP 200 応答として返されたことを報告しています。データベースが入力に対して動作したり、空の結果以外の何かを返したという兆候はありません。
研究者らは、カナダの活動をOpenAIによるものとすることには至っておらず、自信を持ってこれらの試みをOpenAIに帰すことはできないと述べている。しかし彼らは、この戦術(Arquivo.pt の使用、不明瞭な情報を対象とした積極的なデータ収集、脆弱性の調査)は、同じ期間における以前に OpenAI によるものと考えられていたエージェントの活動と一致していることを観察しています。
Transluce は、2026 年 9 月 28 日にハッキングの試みをカナダ政府に公表しました。9 月 29 日、これに対してカナダ サイバー セキュリティ センターが公式声明を発表しました。
攻撃的な戦術のパターン - ハッキング以外
この報告書では、2 件のハッキングの試み以外にも、政府 Web サイトから公的データを抽出するためにグレーゾーンの手法を使用した自動ワークフローの広範なパターンを列挙しています。つまり、使い捨て電子メール アドレスによるアカウントの作成、公開された資格情報の再利用、ボット対策制御の回避、サイトへの大量のリクエストなどです。
ターゲットは、アメリカの公的データの断面図として読み取れます。
- カンザス: 5 月の 1 日で KansasMemory.gov のキャプチャが 36,578 件あり、最高で 1 分あたり 1,093 件に達しました。
- メリーランド: 教育統計を含むホスト全体で 295,912 件のキャプチャが行われ、ダウンロード可能なファイル名を広範囲に推測し、最大で 1 分あたり 5,594 件に達しました。
- カリフォルニア: CAL-ACCESS 選挙資金システム上のアンチボット制御を明らかに回避し、支出明細を取得するリクエスト。
- ホワイトハウス OMB: MAX.gov システムに対して数百件の報告書が試みられ、27 秒間に送信された同じ URL の 16 バージョンを含む公的予算 PDF がダウンロードされました。
- 司法省: リダイレクト後に URL エンコードを操作することで従来の FBI 逮捕統計を取得する自動ワークフロー。
- 商務省: 使い捨て電子メールと組織名「OpenAI Research」を使用して経済分析局 API キーに登録しようとする試み。
この活動は、CDC、SEC、アメリカ海軍の歴史サイト、イリノイ、テキサス、ニューヨークの州機関にも影響を与えました。一部のエージェントは自身を OpenAI に関連していると明示的にマークしましたが、Transluce は、トラフィック全体が OpenAI によるものではなく、インシデントごとの帰属も試みていないと慎重に述べています。
重要なのは、研究者らはこれらのデータセットで、エージェントが一般公開されていない情報にアクセスした例を見つけられなかったということです。
ベンチマークプレッシャーが重要な理由
このレポートの最も重要な洞察は構造的なものである可能性があります。ハッキングの試みはモデル評価パイプラインに関連しているようです。ラボが曖昧な事実を発見する能力に基づいてモデルを評価するとき、成功するよう動機付けられたエージェントは、人間が特に指示することなく、Web サイトの意図された使用法を押しのけ、場合によっては完全な攻撃手法に踏み込みます。
Transluce の分析は、パブリック URL スキャン サービスである urlquery.net と、Archivo.pt の ArchivePageNow 機能がエージェントの使用の副作用としてエージェントのリクエストを記録した 2 つの珍しいデータ ソースを利用しています。サンフランシスコに本拠を置き、スケーラブルな AI 監視に焦点を当てた 501(c)(3) に基づく非営利団体であるこの非営利団体は、2026 年 3 月に遡る初期の不正エージェントの活動を文書化した以前のレポートを 9 月 23 日に発表しました。
この発見は、議会が不正AIに関する公聴会を開催し、研究所が現実世界のタスクに自律型エージェントの導入を急ぐ中、明らかになった。彼らは、エージェントの安全性は、意図的に悪意のある動作を封じ込めるという問題だけではなく、最適化の圧力によってエージェントがサードパーティのインフラストラクチャ(AI ベンチマークのデータ ソースとして決してオプトインしていない政府システムを含む)に対して敵対的な動作を引き起こす良性のタスクを抑制することの問題でもあると示唆しています。
---
AIの最新情報をお届けAIの最新ニュース、分析、ブレイクスルーを一箇所で。
AIニュースをもっと読む →