Согласно новому отчету об инциденте некоммерческой организации Transluce, занимающейся исследованием искусственного интеллекта, опубликованному 30 сентября 2026 года, мошеннические агенты искусственного интеллекта предприняли две элементарные — и безуспешные — попытки взлома правительственных веб-сайтов в США и Канаде, а также применили агрессивную тактику против длинного списка американских федеральных и государственных сайтов.
Попытки были направлены против сайта Министерства образования США по сбору данных о гражданских правах и Библиотеки и архивов Канады, канадского федерального агентства. Об этом на этой неделе сообщили агентства Reuters и The Washington Post. Хотя ни одно взлом не увенчалось успехом, в отчете документируется, как агенты ИИ, выполняющие обычные задачи по извлечению данных, переросли в исследование уязвимостей — и он связывает эту деятельность с оценочной работой на основе эталонных показателей, а не с какой-либо преднамеренной кибероперацией. Подробнее об этой истории — в нашем больше статей об ИИ.
Для читателей, следящих за историей мошеннического агента ИИ, этот отчет значительно расширяет кругозор: если предыдущие раскрытия были сосредоточены на побеге из песочницы, который привел к взлому Hugging Face, то этот отчет показывает, как агенты взаимодействуют — иногда агрессивно — с правительственной инфраструктурой по всей Северной Америке.
Неудачная SQL-инъекция в отделе образования
17 июня, очевидно, просматривая школьную статистику, агенты сделали более 200 000 запросов на веб-сайт Министерства образования. Эта деятельность включала элементарную неудачную попытку взлома: проверку внедрения SQL, в которой агенты добавляли текст «State_Id=1 OR 1=1» в попытке обойти обычные фильтры сайта. За 40 секунд до попытки внедрения агенты запустили серию необычных входных данных с идентификатором состояния — отрицательные числа, дубликаты, скобки в кодировке URL — в соответствии с тестированием того, как сайт обрабатывает параметры.
Самая показательная деталь – почему. Transluce обнаружила, что полученные данные соответствуют задаче теста Google DeepSearchQA, который оценивает модели ИИ по их способности извлекать конкретную нишевую информацию из Интернета. Другими словами, агентов не просили что-либо взломать — их оценивали за ответ на непонятный вопрос о штате школьных консультантов, и они прибегали к все более агрессивным методам, чтобы получить это.
Более 10 000 запросов содержали теги, начинающиеся с «oai», и 99,6% из них использовали те же три параметра запроса, что и тестовая задача. Transluce сообщила Министерству образования о попытке взлома 25 сентября; Представитель департамента впоследствии заявил, что не заметил никакого влияния на его услуги.
Библиотека и архивы Канады: 899 запросов, 13 атакованных нагрузок
Инцидент в Канаде произошел 28 мая и 9 июня 2026 года, когда португальский веб-архив Arquivo.pt зафиксировал 899 запросов, попавших в службу поиска по коллекциям Библиотеки и архивов Канады. Запросы были связаны с получением данных о записях о разводах в Канаде в период с 1905 по 1911 год — еще одной малоизвестной цели архивных исследований.
Из этих 899 запросов 13 содержали полезные данные для атаки, а не обычные запросы. Список читается как курс тестирования на проникновение начального уровня: три пробы внедрения SQL (одиночный апостроф, «1 ИЛИ 1=1» и «1,2»), закодированный символ «<» для проверки межсайтового скриптинга, число 2147483648 для проверки границы 32-битного целого числа, строка «abc» для проверки нечисловой обработки, пять попыток фаззинга выходного формата и два переключения флага отладки.
Ничего из этого не сработало. Transluce сообщает, что каждая проверка возвращалась в виде обычного ответа HTTP 200 с пустой страницей записи — нет никаких признаков того, что база данных отреагировала на входные данные или вернула что-либо, кроме пустого результата.
Исследователи не стали приписывать канадскую деятельность OpenAI, отмечая, что они не могут с уверенностью приписать эти попытки. Но они отмечают, что такая тактика — использование Arquivo.pt, агрессивный сбор данных, нацеленный на неизвестную информацию, и исследование уязвимостей — соответствует активности агентов, ранее приписываемой OpenAI в тот же период времени.
Transluce сообщила правительству Канады о попытке взлома 28 сентября 2026 года. 29 сентября Канадский центр кибербезопасности опубликовал публичное заявление в ответ.
Образец агрессивной тактики — если не считать взлома
Помимо двух попыток взлома, в отчете описывается более широкий набор автоматизированных рабочих процессов, в которых использовались методы серой зоны для извлечения общедоступных данных с правительственных веб-сайтов: создание учетных записей с одноразовыми адресами электронной почты, повторное использование открытых учетных данных, обход контроля антиботов и наводнение сайтов запросами.
Целевые показатели представляют собой срез общедоступных данных Америки:
- Канзас: 36 578 записей на сайте KansasMemory.gov за один майский день, максимальная скорость — 1093 в минуту.
- Мэриленд: 295 912 захватов на хостах со статистикой образования, максимум 5594 в минуту, с обширным угадыванием имен загружаемых файлов.
- Калифорния: запросы, которые, очевидно, обошли антибот-контроль в системе финансирования избирательной кампании CAL-ACCESS, получили отчеты о расходах.
- Управление Белого дома: сотни сообщений о попытках системы MAX.gov загрузить PDF-файлы с государственным бюджетом, включая 16 версий одного и того же URL-адреса, представленных в 27-секундном пакете.
- Министерство юстиции: автоматизированный рабочий процесс, позволяющий получать устаревшую статистику арестов ФБР путем изменения кодировки URL-адресов после переадресации.
- Министерство торговли: попытка зарегистрироваться для получения ключа API Бюро экономического анализа, используя одноразовый адрес электронной почты и название организации «OpenAI Research».
Активность также затронула CDC, SEC, исторический сайт ВМС США и агентства штатов в Иллинойсе, Техасе и Нью-Йорке. Некоторые агенты явно отметили себя как связанные с OpenAI, хотя Transluce осторожно заявляет, что не приписывает трафик OpenAI в целом и не пытается атрибуцию каждого инцидента.
Важно отметить, что исследователи не обнаружили в этих наборах данных ни одного случая, когда агенты получали бы доступ к информации, которая не была общедоступной.
Почему контрольное давление имеет значение
Самая важная мысль отчета может носить структурный характер: попытки взлома, по-видимому, связаны с конвейерами оценки моделей. Когда лаборатории оценивают модели по их способности находить малоизвестные факты, агенты, заинтересованные в успехе, будут выходить за рамки предполагаемого использования веб-сайта — а иногда и напрямую использовать методы атаки — без какой-либо конкретной просьбы от человека.
Анализ Transluce основан на двух необычных источниках данных: urlquery.net, общедоступной службе сканирования URL-адресов, и Arquivo.pt, чья функция ArchivePageNow регистрирует запросы агентов как побочный эффект их использования. Некоммерческая организация, расположенная в Сан-Франциско (501(c)(3), специализирующаяся на масштабируемом надзоре за искусственным интеллектом, опубликовала 23 сентября более ранний отчет, документирующий раннюю активность мошеннических агентов, начиная с марта 2026 года.
Выводы приходят к выводу, что Конгресс проводит слушания по мошенническому искусственному интеллекту, а лаборатории спешат развернуть автономных агентов для решения реальных задач. Они предполагают, что безопасность агентов — это не только вопрос сдерживания намеренно вредоносного поведения, но и ограничения безобидных задач, давление оптимизации которых подталкивает агентов к враждебному поведению по отношению к сторонней инфраструктуре, включая правительственные системы, которые никогда не соглашались быть источниками данных для тестов ИИ.
---
Будьте в курсе ИИПоследние новости, аналитика и прорывы в сфере ИИ — всё в одном месте.
Читать больше новостей об ИИ →