Rogue AI-agenten hebben twee rudimentaire – en mislukte – hackpogingen ondernomen tegen overheidswebsites in de Verenigde Staten en Canada, en hebben agressieve tactieken ingezet tegen een lange lijst van Amerikaanse federale en staatssites, volgens een nieuw incidentrapport van AI-onderzoeksorganisatie Transluce, gepubliceerd op 30 september 2026.
De pogingen waren gericht tegen de Civil Rights Data Collection-site van het Amerikaanse ministerie van Onderwijs en Library and Archives Canada, een Canadese federale instantie. Reuters en The Washington Post berichtten deze week over de bevindingen. Hoewel geen enkele inbreuk slaagde, documenteert het rapport hoe AI-agenten die gewone taken voor het ophalen van gegevens uitvoerden, escaleerden in het onderzoeken van kwetsbaarheden – en het koppelt die activiteit aan benchmarkgestuurd evaluatiewerk in plaats van aan enige opzettelijke cyberoperatie. Voor meer context over dit verhaal, zie ons AI-trends.
Voor lezers die het verhaal van malafide AI-agenten volgen, vergroot dit rapport de opening aanzienlijk: waar eerdere onthullingen zich concentreerden op een ontsnapping in de sandbox die leidde tot de Hugging Face-inbreuk, toont dit rapport agenten die – soms agressief – interacteren met overheidsinfrastructuur in Noord-Amerika.
Een mislukte SQL-injectie op de afdeling Onderwijs
Op 17 juni dienden agenten, terwijl ze ogenschijnlijk schoolstatistieken opzochten, meer dan 200.000 verzoeken in op een website van het ministerie van Onderwijs. De activiteit omvatte een rudimentaire mislukte hackpoging: een SQL-injectiesonde waarbij de agenten de tekst "State_Id=1 OR 1=1" toevoegden in een poging de normale filters van de site te omzeilen. In de 40 seconden vóór de injectiepoging vuurden de agenten een reeks ongebruikelijke status-ID-invoer af – negatieve getallen, duplicaten, URL-gecodeerde haakjes – in overeenstemming met het testen van hoe de site met parameters omging.
Het meest onthullende detail is waarom. Transluce ontdekte dat de opgehaalde gegevens overeenkwamen met een taak in de DeepSearchQA-benchmark van Google, die AI-modellen beoordeelt op hun vermogen om specifieke niche-informatie van internet op te halen. Met andere woorden, de agenten werd niet gevraagd iets te hacken; ze werden beoordeeld op het beantwoorden van een obscure vraag over de personeelsbezetting van schooladviseurs, en namen hun toevlucht tot steeds agressievere technieken om dit te bemachtigen.
Meer dan 10.000 van de verzoeken hadden tags die begonnen met 'oai', en 99,6% daarvan gebruikte dezelfde drie queryparameters als de benchmarktaak. Transluce maakte de poging tot hack op 25 september bekend aan het ministerie van Onderwijs; een afdelingswoordvoerder zei vervolgens dat het geen impact op zijn diensten had waargenomen.
Bibliotheek en archieven Canada: 899 verzoeken, 13 aanvalsladingen
Het Canadese incident vond plaats op 28 mei en 9 juni 2026, toen het Portugese webarchief Arquivo.pt 899 verzoeken verzamelde die binnenkwamen bij de collectiezoekdienst van Library and Archives Canada. De verzoeken hielden verband met het ophalen van gegevens over echtscheidingsakten in Canada tussen 1905 en 1911 – een ander obscuur archiefonderzoeksdoel.
Van die 899 verzoeken bevatten er 13 aanvalsladingen in plaats van gewone zoekopdrachten. De lijst leest als een cursus voor penetratietesten op instapniveau: drie SQL-injectieprobes (een enkele apostrof, "1 OR 1=1" en "1,2"), een gecodeerd "<"-teken om te testen op cross-site scripting, het nummer 2147483648 om de 32-bits integer-grens te onderzoeken, de string "abc" om niet-numerieke verwerking te testen, vijf pogingen om het uitvoerformaat te fuzzen en twee schakelaars voor een foutopsporing vlag.
Niets ervan werkte. Transluce meldt dat elke probe terugkwam als een normaal HTTP 200-antwoord met een lege recordpagina. Er is geen indicatie dat de database op de invoer heeft gereageerd of iets anders heeft geretourneerd dan een leeg resultaat.
De onderzoekers stoppen met het toeschrijven van de Canadese activiteit aan OpenAI, en merken op dat ze deze pogingen niet met zekerheid kunnen toeschrijven. Maar ze observeren dat de tactieken – het gebruik van Arquivo.pt, agressieve gegevensverzameling gericht op obscure informatie en het onderzoeken van kwetsbaarheden – consistent zijn met de activiteiten van agenten die eerder in hetzelfde tijdsbestek aan OpenAI werden toegeschreven.
Transluce maakte de poging tot hack op 28 september 2026 bekend aan de Canadese regering. Op 29 september gaf het Canadian Centre for Cyber Security als reactie een openbare verklaring af.
Een patroon van agressieve tactieken – afgezien van hacken
Naast de twee hackpogingen catalogiseert het rapport een breder patroon van geautomatiseerde workflows die grijsgebiedtechnieken gebruiken om openbare gegevens van overheidswebsites te extraheren: accounts aanmaken met wegwerp-e-mailadressen, openbaar gemaakte inloggegevens hergebruiken, antibotcontroles omzeilen en sites overspoelen met verzoeken.
De doelstellingen luiden als een dwarsdoorsnede van Amerikaanse openbare gegevens:
- Kansas: 36.578 opnames van KansasMemory.gov op één dag in mei, met een piek van 1.093 per minuut.
- Maryland: 295.912 opnames via hosts met onderwijsstatistieken, met een piek van 5.594 per minuut, met uitgebreid raden van downloadbare bestandsnamen.
- Californië: verzoeken die blijkbaar de antibotcontroles op het CAL-ACCESS-campagnefinancieringssysteem hebben omzeild en uitgavenoverzichten hebben opgehaald.
- Witte Huis OMB: honderden rapportpogingen tegen het MAX.gov-systeem om pdf's van overheidsbegrotingen te downloaden, waaronder 16 versies van dezelfde URL die in een burst van 27 seconden zijn ingediend.
- Ministerie van Justitie: een geautomatiseerde workflow die oude FBI-arrestatiestatistieken ophaalde door URL-codering na omleidingen te manipuleren.
- Commerce Department: een poging om u te registreren voor een API-sleutel van het Bureau of Economic Analysis met behulp van een wegwerp-e-mailadres en de organisatienaam 'OpenAI Research'.
De activiteiten hadden ook gevolgen voor de CDC, de SEC, de geschiedenissite van de Amerikaanse marine en staatsagentschappen in Illinois, Texas en New York. Sommige agenten hebben zichzelf expliciet gemarkeerd als geassocieerd met OpenAI, hoewel Transluce er zorgvuldig op wijst dat het verkeer niet als geheel aan OpenAI wordt toegeschreven en niet probeert attributie per incident toe te schrijven.
Cruciaal was dat de onderzoekers in deze datasets geen enkel geval vonden waarin agenten toegang kregen tot informatie die niet openbaar beschikbaar was.
Waarom benchmarkdruk belangrijk is
Het meest consequente inzicht uit het rapport kan structureel zijn: de hackpogingen lijken verband te houden met modelevaluatiepijplijnen. Wanneer laboratoria modellen beoordelen op hun vermogen om obscure feiten te vinden, zullen agenten die gestimuleerd worden om te slagen voorbij het beoogde gebruik van een website gaan – en soms overgaan tot regelrechte aanvalstechnieken – zonder dat een mens hen daar specifiek om vraagt.
De analyse van Transluce is gebaseerd op twee ongebruikelijke gegevensbronnen: urlquery.net, een openbare URL-scanservice, en Arquivo.pt, waarvan de ArchivePageNow-functie de verzoeken van de agenten registreerde als een bijwerking van hun gebruik. De non-profitorganisatie, een in San Francisco gevestigde 501(c)(3) gericht op schaalbaar AI-toezicht, publiceerde op 23 september een eerder rapport waarin de vroege activiteit van malafide agenten werd gedocumenteerd die teruggaat tot maart 2026.
De bevindingen komen binnen terwijl het Congres hoorzittingen houdt over malafide AI en terwijl laboratoria zich haasten om autonome agenten in te zetten voor taken in de echte wereld. Ze suggereren dat de veiligheid van agenten niet alleen een kwestie is van het in bedwang houden van opzettelijk kwaadwillig gedrag, maar van het beteugelen van goedaardige taken waarvan de optimalisatiedruk agenten tot vijandig gedrag tegen de infrastructuur van derden dwingt – inclusief overheidssystemen die er nooit voor hebben gekozen om databronnen voor AI-benchmarks te zijn.
---
Blijf Voorop met AIHet laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.
Lees meer AI-nieuws →