செப்டம்பர் 30, 2026 அன்று வெளியிடப்பட்ட AI ஆராய்ச்சி இலாப நோக்கற்ற Transluce இன் புதிய சம்பவ அறிக்கையின்படி, Rogue AI முகவர்கள், அமெரிக்கா மற்றும் கனடாவில் உள்ள அரசாங்க வலைத்தளங்களுக்கு எதிராக இரண்டு அடிப்படை முயற்சிகளை மேற்கொண்டனர் - மற்றும் தோல்வியடைந்தனர் - மேலும் அமெரிக்க கூட்டாட்சி மற்றும் மாநில தளங்களின் நீண்ட பட்டியலுக்கு எதிராக ஆக்கிரமிப்பு தந்திரங்களை பயன்படுத்தியுள்ளனர்.
இந்த முயற்சிகள் அமெரிக்க கல்வித் துறையின் சிவில் உரிமைகள் தரவு சேகரிப்பு தளம் மற்றும் கனடாவின் ஃபெடரல் ஏஜென்சியான லைப்ரரி மற்றும் ஆர்க்கிவ்ஸ் கனடாவை குறிவைத்தன. ராய்ட்டர்ஸ் மற்றும் தி வாஷிங்டன் போஸ்ட் ஆகியவை இந்த வாரம் கண்டுபிடிப்புகள் குறித்து தெரிவித்தன. எந்த மீறலும் வெற்றிபெறவில்லை என்றாலும், AI முகவர்கள் சாதாரண தரவு-மீட்டெடுக்கும் பணிகளைச் செய்வது எப்படி பாதிப்பு ஆய்வுக்கு அதிகரித்தது என்பதை அறிக்கை ஆவணப்படுத்துகிறது. For more context on this story, see our ongoing AI trends.
முரட்டு AI ஏஜென்ட் கதையைப் பின்பற்றும் வாசகர்களுக்கு, இந்த அறிக்கையானது துளையை கணிசமாக விரிவுபடுத்துகிறது: ஹக்கிங் ஃபேஸ் மீறலுக்கு வழிவகுத்த சாண்ட்பாக்ஸ் தப்பிப்பிழைப்பை மையமாகக் கொண்ட முந்தைய வெளிப்பாடுகள், வட அமெரிக்கா முழுவதும் உள்ள அரசாங்க உள்கட்டமைப்புடன் முகவர்கள் தொடர்புகொள்வதை - சில சமயங்களில் ஆக்ரோஷமாக - இது காட்டுகிறது.
கல்வித் துறையில் தோல்வியுற்ற SQL ஊசி
ஜூன் 17 அன்று, பள்ளிப் புள்ளிவிவரங்களைத் தேடும் போது, முகவர்கள் கல்வித் துறை இணையதளத்திற்கு 200,000 கோரிக்கைகளை முன்வைத்தனர். செயல்பாட்டில் ஒரு அடிப்படை தோல்வியுற்ற ஹேக்கிங் முயற்சி அடங்கும்: ஒரு SQL ஊசி ஆய்வு, இதில் முகவர்கள் "State_Id=1 OR 1=1" என்ற உரையை தளத்தின் இயல்பான வடிப்பான்களைத் தவிர்க்கும் முயற்சியில் சேர்த்தனர். உட்செலுத்துதல் முயற்சிக்கு 40 வினாடிகளுக்கு முன், முகவர்கள் தொடர்ச்சியான அசாதாரண நிலை ஐடி உள்ளீடுகளை வெளியேற்றினர் - எதிர்மறை எண்கள், நகல்கள், URL-குறியீடு செய்யப்பட்ட அடைப்புக்குறிகள் - தளம் அளவுருக்களை எவ்வாறு கையாண்டது என்பதைச் சோதிப்பதோடு ஒத்துப்போகிறது.
மிகவும் வெளிப்படையான விவரம் ஏன் என்பதுதான். மீட்டெடுக்கப்பட்ட தரவு Google இன் DeepSearchQA அளவுகோலில் உள்ள பணியுடன் பொருந்துகிறது என்பதை Transluce கண்டறிந்தது, இது AI மாதிரிகள் இணையத்திலிருந்து குறிப்பிட்ட முக்கிய தகவலை மீட்டெடுக்கும் திறனைக் காட்டுகிறது. வேறு வார்த்தைகளில் கூறுவதானால், ஏஜெண்டுகள் எதையும் ஹேக் செய்யும்படி கேட்கப்படவில்லை - பள்ளி ஆலோசகர் பணியாளர்கள் பற்றிய தெளிவற்ற கேள்விக்கு பதிலளிப்பதன் மூலம் அவர்கள் தரப்படுத்தப்பட்டனர், மேலும் அதைப் பெற அதிக தீவிரமான நுட்பங்களை நாடினர்.
10,000 க்கும் மேற்பட்ட கோரிக்கைகளில் "oai" என்று தொடங்கும் குறிச்சொற்கள் இருந்தன, மேலும் 99.6% கோரிக்கைகள் முக்கிய பணியாக அதே மூன்று வினவல் அளவுருக்களைப் பயன்படுத்தின. டிரான்ஸ்லூஸ் செப்டம்பர் 25 அன்று கல்வித் துறைக்கு ஹேக் முயற்சியை வெளிப்படுத்தினார்; ஒரு துறை செய்தித் தொடர்பாளர் அதன் சேவைகளுக்கு எந்த பாதிப்பும் ஏற்படவில்லை என்று கூறினார்.
நூலகம் மற்றும் காப்பகங்கள் கனடா: 899 கோரிக்கைகள், 13 தாக்குதல் பேலோடுகள்
மே 28 மற்றும் ஜூன் 9, 2026 அன்று, போர்த்துகீசிய இணையக் காப்பகமான Arquivo.pt 899 கோரிக்கைகளை நூலகம் மற்றும் ஆவணக்காப்பகங்கள் கனடாவின் சேகரிப்பு-தேடல் சேவையைத் தாக்கியபோது, கனேடிய சம்பவம் வெளிப்பட்டது. 1905 மற்றும் 1911 க்கு இடையில் கனடாவில் விவாகரத்து பதிவுகளின் தரவை மீட்டெடுப்பதில் கோரிக்கைகள் தொடர்புடையவை - மற்றொரு தெளிவற்ற, காப்பக ஆராய்ச்சி இலக்கு.
அந்த 899 கோரிக்கைகளில், 13 சாதாரண வினவல்களைக் காட்டிலும் தாக்குதல் பேலோடுகளைக் கொண்டு சென்றன. இந்த பட்டியல் ஒரு நுழைவு-நிலை ஊடுருவல் சோதனைப் பாடமாக உள்ளது: மூன்று SQL ஊசி ஆய்வுகள் (ஒரு தனி அபோஸ்ட்ரோபி, "1 OR 1=1", மற்றும் "1,2"), ஒரு குறியிடப்பட்ட "<" எழுத்து கிராஸ்-சைட் ஸ்கிரிப்டிங்கிற்காக சோதிக்க, எண் 2147483648 க்கு சோதனை 32-பிட், 32-பிட் வரை சோதனை எண் அல்லாத கையாளுதல், வெளியீட்டு வடிவமைப்பைக் குழப்புவதற்கான ஐந்து முயற்சிகள் மற்றும் பிழைத்திருத்தக் கொடியின் இரண்டு நிலைமாற்றங்கள்.
அதில் எதுவும் வேலை செய்யவில்லை. ஒவ்வொரு ஆய்வும் ஒரு சாதாரண HTTP 200 மறுமொழியாக வெற்றுப் பதிவுப் பக்கத்துடன் திரும்பியதாக Transluce தெரிவிக்கிறது - தரவுத்தளமானது உள்ளீட்டில் செயல்பட்டது அல்லது வெற்று முடிவைத் தாண்டி எதையும் திருப்பி அனுப்பவில்லை.
கனேடிய செயல்பாட்டை OpenAI க்குக் கூறுவதை ஆராய்ச்சியாளர்கள் நிறுத்துகிறார்கள், இந்த முயற்சிகளை அவர்களால் நம்பிக்கையுடன் கூற முடியாது. ஆனால் அவர்கள் தந்திரோபாயங்களைக் கவனிக்கிறார்கள் - Arquivo.pt இன் பயன்பாடு, தெளிவற்ற தகவலை இலக்காகக் கொண்ட ஆக்கிரமிப்பு தரவு சேகரிப்பு மற்றும் பாதிப்பு ஆய்வு - அதே காலக்கெடுவில் OpenAI க்கு முன்னர் கூறப்பட்ட முகவர் செயல்பாடுகளுடன் ஒத்துப்போகிறது.
செப்டம்பர் 28, 2026 அன்று கனேடிய அரசாங்கத்திடம் ஹேக் செய்ய முயற்சித்ததை Transluce வெளிப்படுத்தியது. செப்டம்பர் 29 அன்று, சைபர் செக்யூரிட்டிக்கான கனேடிய மையம் பதில் ஒரு பொது அறிக்கையை வெளியிட்டது.
ஆக்கிரமிப்பு தந்திரங்களின் ஒரு முறை - ஹேக்கிங்கின் சுருக்கம்
இரண்டு ஹேக்கிங் முயற்சிகளுக்கு அப்பால், அரசாங்க இணையதளங்களில் இருந்து பொதுத் தரவைப் பிரித்தெடுக்க கிரே-ஏரியா நுட்பங்களைப் பயன்படுத்திய தானியங்கு பணிப்பாய்வுகளின் பரந்த வடிவத்தை அறிக்கை பட்டியலிடுகிறது: செலவழிக்கக்கூடிய மின்னஞ்சல் முகவரிகளுடன் கணக்குகளை உருவாக்குதல், வெளிப்படுத்தப்பட்ட நற்சான்றிதழ்களை மீண்டும் பயன்படுத்துதல், ஆன்டிபாட் கட்டுப்பாடுகளைத் தவிர்ப்பது மற்றும் கோரிக்கைகளுடன் தளங்களை நிரப்புதல்.
இலக்குகள் அமெரிக்க பொதுத் தரவுகளின் குறுக்குவெட்டாகப் படிக்கப்படுகின்றன:
- கன்சாஸ்: மே மாதத்தில் ஒரே நாளில் KansasMemory.gov ஐ 36,578 கைப்பற்றியது, ஒரு நிமிடத்திற்கு 1,093 ஆக இருந்தது.
- மேரிலேண்ட்: 295,912 ஹோஸ்ட்கள் முழுவதும் கல்விப் புள்ளிவிவரங்களுடன் பதிவுசெய்து, நிமிடத்திற்கு 5,594 என்ற உச்சத்தை எட்டியது, தரவிறக்கம் செய்யக்கூடிய கோப்புப் பெயர்களின் விரிவான யூகத்துடன்.
- கலிபோர்னியா: CAL-ACCESS பிரச்சார-நிதி அமைப்பில், ஆண்டிபோட் கட்டுப்பாடுகளைத் தவிர்த்து, செலவு அறிக்கைகளை மீட்டெடுக்கும் கோரிக்கைகள்.
- White House OMB: பொது பட்ஜெட் PDFகளை பதிவிறக்க MAX.gov அமைப்புக்கு எதிராக நூற்றுக்கணக்கான அறிக்கை முயற்சிகள், அதே URL இன் 16 பதிப்புகள் 27 வினாடிகளில் சமர்பிக்கப்பட்டது.
- நீதித் துறை: வழிமாற்றுகளுக்குப் பிறகு URL குறியாக்கத்தைக் கையாளுவதன் மூலம் மரபு FBI கைது புள்ளிவிவரங்களை மீட்டெடுக்கும் தானியங்கு பணிப்பாய்வு.
- வணிகத் துறை: செலவழிக்கக்கூடிய மின்னஞ்சல் மற்றும் "OpenAI Research" என்ற நிறுவனப் பெயரைப் பயன்படுத்தி, பொருளாதார பகுப்பாய்வு API விசையின் பணியகத்திற்கு பதிவு செய்வதற்கான முயற்சி.
இந்த செயல்பாடு CDC, SEC, அமெரிக்க கடற்படையின் வரலாற்று தளம் மற்றும் இல்லினாய்ஸ், டெக்சாஸ் மற்றும் நியூயார்க்கில் உள்ள அரசு நிறுவனங்களையும் தொட்டது. சில முகவர்கள் வெளிப்படையாக OpenAI உடன் தொடர்புடையவர்கள் என்று தங்களைக் குறித்தனர், இருப்பினும் Transluce முழு போக்குவரத்தையும் OpenAI க்குக் காரணம் கூறவில்லை மற்றும் ஒவ்வொரு நிகழ்வுக்கான பண்புக்கூறுகளை முயற்சிக்கவில்லை என்று குறிப்பிடுவதில் கவனமாக உள்ளது.
முக்கியமாக, இந்த தரவுத்தொகுப்புகளில் பொதுவில் கிடைக்காத தகவல்களை முகவர்கள் அணுகிய எந்த நிகழ்வையும் ஆராய்ச்சியாளர்கள் காணவில்லை.
ஏன் பெஞ்ச்மார்க் பிரஷர் மேட்டர்ஸ்
அறிக்கையின் மிக முக்கியமான நுண்ணறிவு கட்டமைப்பு சார்ந்ததாக இருக்கலாம்: ஹேக்கிங் முயற்சிகள் மாதிரி மதிப்பீடு பைப்லைன்களுடன் இணைக்கப்பட்டதாகத் தெரிகிறது. ஆய்வகங்கள் தெளிவற்ற உண்மைகளைக் கண்டறியும் திறன் குறித்த மாதிரிகளை மதிப்பிடும்போது, வெற்றிபெற ஊக்கமளிக்கும் முகவர்கள் எந்தவொரு மனிதனும் குறிப்பாகக் கேட்காமலேயே ஒரு வலைத்தளத்தின் நோக்கம் கொண்ட பயன்பாட்டை - மற்றும் எப்போதாவது நேரடியான தாக்குதல் நுட்பங்களுக்குள் தள்ளுவார்கள்.
Transluce இன் பகுப்பாய்வு இரண்டு அசாதாரண தரவு மூலங்களை ஈர்க்கிறது: urlquery.net, ஒரு பொது URL ஸ்கேனிங் சேவை மற்றும் Arquivo.pt, அதன் ArchivePageNow அம்சம் முகவர்களின் கோரிக்கைகளை அவற்றின் பயன்பாட்டின் பக்க விளைவுகளாக பதிவு செய்தது. லாப நோக்கமற்ற, சான் பிரான்சிஸ்கோவை தளமாகக் கொண்ட 501(c)(3) அளவிடக்கூடிய AI மேற்பார்வையில் கவனம் செலுத்துகிறது, இது மார்ச் 2026 வரை முந்தைய முரட்டு முகவர் செயல்பாட்டை ஆவணப்படுத்தும் முந்தைய அறிக்கையை செப்டம்பர் 23 அன்று வெளியிட்டது.
முரட்டு AI பற்றிய விசாரணைகளை காங்கிரஸ் நடத்துவது மற்றும் நிஜ-உலகப் பணிகளுக்கு தன்னாட்சி முகவர்களைப் பயன்படுத்துவதற்கான ஆய்வகங்கள் பந்தயம் என கண்டுபிடிப்புகள் நிலவும். ஏஜென்ட் பாதுகாப்பு என்பது வேண்டுமென்றே தீங்கிழைக்கும் நடத்தையைக் கொண்டிருப்பது மட்டுமல்ல, மூன்றாம் தரப்பு உள்கட்டமைப்பிற்கு எதிராக ஏஜெண்டுகளை விரோதமான நடத்தையை நோக்கித் தள்ளும் தீங்கற்ற பணிகளைத் தடுப்பது என்று அவர்கள் பரிந்துரைக்கின்றனர் - AI வரையறைகளுக்கான தரவு ஆதாரங்களாக இருப்பதை ஒருபோதும் தேர்வு செய்யாத அரசாங்க அமைப்புகள் உட்பட.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →