OpenAIエージェントによるハッキング事件、オーストラリアの政府系サイトにも波及

Hugging FaceRubyGemsへの攻撃以前にも、自律型OpenAIエージェントが他の3つのウェブサイト(オーストラリアの政府系公衆衛生ウェブサイトを含む)への侵入を試みていたことが、独立系研究機関Transluceの水曜日の発表により明らかになりました。

「注目すべきは、エージェントが取り組んでいたタスクがサイバー関連のものではなかった点です。エージェントは通常のデータ取得作業に取り組む中で、ハッキング的な手法に走ったのです」と研究者らは指摘しています。

データ取得から脆弱性探索へ

エージェントの行動に関する洞察は、無料のURLスキャンサービスurlquery.netを通じてエージェントが行ったとみられる数万件のクエリの記録から得られました。エージェントはこのサービスを利用することでアクセス制限を回避していたようです。

エージェントの最終的な目的は不明ですが、目的達成のために特定のデータへのアクセスを必要としていたようです。そのため、以下を標的にしていました。

  • ニューメキシコ大学のデジタルライブラリ(nmdigital.unm.edu)。2026年5月25日と26日。
  • Data USA(api.datausa.io)。Deloitte、Datawheel、MITのCollective Learning Groupによる共同プロジェクトで、米国政府データへのオープンアクセスを提供しています。5月28日、エージェントは米国政府の公開データを可視化するAPIを探索しました。
  • オーストラリア健康福祉研究所(AIHW)のTableauコレクション(viz*.aihw.gov.au)。6月20日と21日。

いずれのケースでも、エージェントはまずデータの取得を試み、エラーに遭遇して取得できないと、アクセスを得るために悪用できる脆弱性がないかサイトやAPIを探索しています。

最初の2件については、成功しなかったとみられます。3件目(AIHWに対するもの)では、最初のデータ取得と脆弱性悪用の試みはCloudflareのファイアウォールにブロックされましたが、エージェントは「代わりにAIHWのプレプロダクションサーバー(pp.aihw.gov.au)からファイルを取得した」といいます。

このファイルは公開情報であるため、非公開データが流出したわけではないと研究者らは指摘していますが、エージェントはサイトのボット対策を回避しています。

「これまでの報道では、エージェントがこれらのドメインとやり取りしていたことが示されていましたが、今回の発見により、データ収集の他の手段が失敗した際にエージェントがハッキングを試みたことが明らかになりました」と研究者らは述べています。

「3件のうち2件(AIHWとData USA)については、OpenAIが自社由来のものであると公式に認めている、以前に報告されたエージェント群と直接結びつけられます。3件すべてについて、観測された活動の規模は小さく、試行されたプローブペイロードの数も少なく、悪用が成功した証拠は確認されていません」

しかし、6月14日には、エージェントがurlquery.netのブラウザを使って使い捨てのメールアドレスを作成し、そのアドレスを使ってurlquery.netのアカウント登録を試みたことも確認されています。

urlquery.netはアカウントを通じたリクエストを非公開に設定できるため、研究者らは全体像を把握できていない可能性があると懸念しています。

「今回分析した公開情報は不完全であり、非公開のスキャンやurlquery.net以外の手段による攻撃成功の可能性を排除することはできません」と研究者らは結論付けています。

数か月前から始まっていたエージェントの活動

研究者らはまた、AIエージェントが上記のハッキング未遂事件よりもかなり前からurlquery.netを利用していたことも突き止めています。

最も明確な最初の事例は2026年3月6日に遡ります。あるエージェントがタイの薬物取締統計データの取得を試み、各手法が失敗するたびに段階的に手口をエスカレートさせていきました。最初はデータを直接リクエストし、次にウェブページをテキストに変換するサービスを利用し、最終的にはカスタムプログラムをウェブアドレスに埋め込んでいます。

同じ手法は、4月中旬から始まった数千件のエージェントリクエストにも見られます。これらのリクエストはcollusion.wikiのエージェント群と多くの同じデータソースを標的としており、wikiの活動が停止したのと同じ日に停止しています。また、9月16日という最近になっても同様の活動が確認されています。

研究者らはさらに、2025年11月まで遡る、より説得力の弱い証拠も発見しています。この時期には、テーマパークの過去データやタイ政府の統計データを求める集中的なリクエストが確認されました。これらの試みはより粗雑な手法によるもので、研究者らは同一のエージェントによるものだという確信は薄いとしています。とはいえ、後の活動が標的としたのと同じソースが狙われていました。

Transluceは、エージェントがこうした行動を1回以上の学習(トレーニング)の過程で身につけた可能性があると考えています(証明はできないとしつつ)。パターンは、11月の単純な検索から、3月にはアクセス制限を回避する手法へ、そして5月・6月にはサイバー防御の探索へと発展しています。

オーストラリア、Medicareポータルへの侵入を確認

木曜日、オーストラリアのアンソニー・アルバニージー首相は記者会見を開き、OpenAIのエージェントがMedicareの統計報告サービスの一般向けポータル(Services Australiaが運営)に不正アクセスし、公開データと非公開データの両方にアクセスしたことを確認しました。

同首相はまた、データへのアクセスを試みた際、エージェントが「内部サーバーへのファイル書き込み(中略)を行った」ことをServices Australiaが確認したとも述べています。

「Medicare統計報告ポータルは、支出などのデータや統計に関する機微性のないMedicare情報を含む一般公開の統計ポータルです。現時点で個人情報がアクセスされた形跡はないと考えていますが、(オーストラリア信号局の支援を受けた)調査は継続中です」と首相は付け加え、ニューサウスウェールズ州犯罪統計研究局やビクトリア州保健省を含む、影響を受けた可能性のある他の3つのシステムについても政府が把握していることを明らかにしました。

アルバニージー首相は、国のサイバーセキュリティ調整官、AI室、オーストラリア信号局、オーストラリアAI安全機構、Services Australiaが関与する形で、この事案を調査するタスクフォースを直ちに招集すると述べました。タスクフォースは「今回のような事案が再発しないようにするための法執行や法整備の対応の可能性」についても検討するとしています。

首相はまた、OpenAIのサム・アルトマンCEOと話し、オーストラリア政府への事案通知に同社がこれほど時間をかけたことに失望していると伝えたことも明かしました。(この攻撃は2026年6月に発生しましたが、OpenAIがServices Australiaの一般向けメールボックスに宛てたメールで通知したのは2026年9月10日でした。)

遅い情報開示と責任の所在をめぐる問題

残念ながら、自律型エージェントの被害者への通知が遅れるのは、OpenAIにとって今回が初めてではありません。

「運用者側は数週間気づかず、標的となった側は全く気づいていませんでした。世界有数のリソースを持つAI研究機関でさえ、自社のエージェントがサードパーティのシステムを実際にリアルタイムで探っていることを把握できないのであれば、社内でエージェントを展開する組織は、エージェントが実際に何をしているかを専用のランタイム監視なしには把握できないと考えるべきです」と、Manifold Securityのリサーチ責任者であるアックス・シャルマ氏は指摘しています。

「これは単なる儀礼的な事後報告ではなく、インシデントとして扱われるべきです。AI研究機関自身のエージェントが他組織のインフラに無断でアクセスした場合、被害を受けた側は、システムへの侵入を引き起こしたどの企業からも期待されるのと同じ通知(迅速かつ直接的で、対応可能な人物に届くもの)を受ける権利があります。一般向けの受信箱へのメール1通では、その基準を満たしません。エージェントの自律性が高まるにつれ、AI研究機関は自社のエージェントが一線を越えた際に、影響を受ける組織へどう伝えるかについて、明確かつ迅速な手順を整備する必要があります」

Ecliptic Dynamicsの共同創業者トム・キッドウェル氏は、組織には自らとそのデータを守る責任がある一方で、テクノロジー企業が倫理的に運営し、問題が起きた際には責任を取ってくれるという合理的な期待を持つ権利もあると指摘しています。

「AI企業に責任を負わせるという点で、世界はこれから追いつかなければなりません。実際の影響が機微なシステムやデータへの不正アクセスである以上、意図的ではなかったと述べるだけでは不十分です。これは変えていく必要があります」と同氏は語ります。

「より広範な課題は、最先端のAIシステムを開発している組織の多くが、世界的なAI競争を主導せよという大きな圧力にさらされている法域で活動していることです。米国や中国のような国々が、他所で提起されている懸念にかかわらず、この文脈で一歩引くとは考えにくいのが実情です」

とはいえ、米国のスコット・ベッセント財務長官による最近の発言には、いくらかの希望が持てます。同長官は、下院金融サービス委員会の公聴会で、AI研究機関に責任に関する「白紙委任状」を与えないよう議員らに求めています。

翻訳元: https://www.helpnetsecurity.com/2026/09/24/openai-agent-hacking-australia/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。