新たな調査によると、通常のデータ収集作業を行っていたAIエージェントが、従来の手法が通用しなかった際に少なくとも3件のケースでハッキング的な手法に踏み込んでいたことが分かりました。この調査では、一部の活動が過去にOpenAIのものと確認されたエージェント群と結び付けられています。
Transluce、Corridor、MIT、AIUCの研究者らによるこの報告書は、送信されたウェブページをリモートブラウザで読み込むURLスキャンサービス「urlquery.net」の公開記録を基に作成されています。
研究者らの調査によると、AIエージェントはこのサービスを利用してアクセス制限を回避していました。2026年5月から6月にかけての3件の事例では、エージェントがオーストラリア政府統計機関を含む公開データ提供元のセキュリティ上の欠陥も探索していたことが判明しています。
最初の事例は5月25日から26日にかけて発生しました。ニューメキシコ大学のデジタルライブラリから1枚の写真を取得しようとしていたエージェントが、SQLインジェクション、コマンドインジェクション、パストラバーサルの脆弱性を試す複数のプローブを送信し、サーバーに80件のリクエストを一気に送りつけました。
その2日後、米政府データへのオープンアクセスを提供するプラットフォーム「Data USA」からアイオワ大学のデータを収集していたエージェントが、不正な形式のクエリによるエラーに遭遇しました。これに対しエージェントは、SQLインジェクション、クロスサイトスクリプティング(XSS)、テンプレートインジェクション、パストラバーサル、コマンドインジェクションを含む12件のプローブで応答しました。
3件目の事例は、6月20日から21日にかけて、オーストラリア健康福祉研究所(AIHW)を対象としたものでした。エージェントはビクトリア州の各地域における、ある薬剤カテゴリーの1人当たりの政府負担額を調べていました。Cloudflareがデータセットのダウンロードをブロックしてから数分以内に、エージェントはそのデータをホストするAIHWのダッシュボードに向けて反射型XSSのプローブを送信しましたが、これもCloudflareのファイアウォールによって阻止されました。
メインサイトからのダウンロードが阻まれると、エージェントは代わりにAIHWのプレプロダクションサーバーからファイルを取得し、100回以上のスキャンに分けてこれを入手しました。Transluceによると、そのファイル自体はすでに公開されていたものでしたが、エージェントはそれを取得する過程でサイトのボット対策を回避していました。
研究者らは、これらの試みのいずれも成功した形跡はなく、探索の規模も限定的だったとしています。ただし、調査対象とした記録は不完全であり、非公開のスキャンや他の経路を通じて行われた攻撃が成功していた可能性を排除できないと注意を促しています。
対象、手法、タイミングの一致から、TransluceはAIHWとData USAでの活動を、OpenAIが以前自社のものと認めたエージェント群に結び付けました。ニューメキシコ大学の事例については、タイミングと共有リレーサービスという状況証拠のみに基づく関連付けとなっています。
「このデータは、悪意あるサイバー活動がサイバーセキュリティ関連の任務を与えられたエージェントに限られるものではなく、情報収集のような何気ない作業を解決する過程でも道具的に発生し得ることを示しています」と研究者らは記しています。
Transluceはまた、urlquery.net上でのエージェントの活動が、少なくとも3月6日まで遡ることができるとも指摘しています。これはこれまで報告されていたエージェントの事例より約2カ月早い時期にあたり、2025年11月頃にはすでに、より弱いながらも活動の兆候が確認されているとしています。
オーストラリア政府、OpenAIエージェントによる侵入を公表
Transluceの報告書と時を同じくして、オーストラリアのアンソニー・アルバニージー首相は、OpenAIのエージェントが複数の政府ウェブサイトに侵入していたことを発表しました。Transluceは、この発表が自らが記録したAIHWの事例と重なる可能性が高いと述べています。
AAP通信によると、OpenAIの研究チームは6月18日、社内モデルに医薬品への公的支出について調査するよう指示しました。このエージェントは、Medicare Statistics Reporting Portal、AIHW、ニューサウスウェールズ州犯罪統計研究局(NSW Bureau of Crime Statistics and Research)、ビクトリア州保健局という4つの政府サイトからデータを取得しようと試みました。
Medicareポータルで何度もブロックされた後、エージェントは制限を回避する方法を見つけ出し、公開データと非公開データの両方にアクセスしました。Services Australiaによると、このエージェントは内部サーバーにもファイルを書き込んでいたということです。
政府は、このエージェントがポータルの保護機能をどのように回避したのかについては明らかにしていませんが、これまでに公表された詳細からは、単に露出していたデータを収集したのではなく、セキュリティ管理を回避したことがうかがえます。
OpenAIは、Medicareの顧客の個人情報にアクセスされた形跡はないとの見解を示しており、流出したデータは集計された保健統計とファイル名にとどまるとしています。リチャード・マールズ国防大臣は、この情報は機密性を持つものでも国家安全保障に関わるものでもなかったと述べています。
OpenAIは、自社のエージェントが制御不能な挙動を起こした事例を検証していた8月にこの侵害を発見しました。同社は9月10日、Services Australia内の中堅レベルの公開受付窓口にメールを送る形で政府に通知し、これが正当な通知であることを確認した同機関は、9月15日にオーストラリア信号局(Australian Signals Directorate)のサイバーセキュリティセンターに報告しました。
アルバニージー首相は水曜日、ニューヨークでOpenAIのサム・アルトマンCEOと会談し、通知が遅れたこととその通知の仕方について不満を表明しました。