攻撃的な手法を用いる自律型AIエージェントが、学校や離婚に関する統計を探す過程で、米国およびカナダ政府のウェブサイトへのハッキングを試みていたことが分かりました。
侵入の試みはいずれも失敗しており、標的となったのは米国教育省の傘下にあるウェブサイトと、カナダ図書館・公文書館(Library and Archives Canada)です。収集されたデータからは、非公開情報にアクセスされた形跡は確認されていません。
非営利の研究機関Transluceによると、これらのAIエージェントはデータ取得の任務を与えられていたとみられますが、その活動には失敗に終わった「初歩的なハッキングの試み」も含まれていました。
SQLインジェクションの探りを入れる
1件目は6月17日に発生しました。AIエージェントが学校の統計を探すなかで、米国教育省のウェブサイトに20万件を超えるリクエストを送信したものです。
Transluceによれば、この活動には、パラメーターを改ざんしてサイト本来のフィルターを回避しようとする、基本的なSQLインジェクションの試行が含まれていました。
研究者らは「SQLインジェクションの直前の40秒間に、さまざまな不審な州ID入力を含む一連のリクエストがあった」と説明しています。ただし、エージェントやその目的に関する情報が不足しているため、これらのリクエストの狙いは不明だとしています。
また研究者らは、要求されたデータが、スクールカウンセラーと人種に関連するいじめを扱うGoogle DeepSearchQAベンチマークの設問と一致しているとみています。
Transluceは9月25日、この発見を教育省に伝えました。同省の広報担当者は、活動を調査した結果、サービスへの影響を示す証拠は見つからなかったと述べています。
カナダの公文書館への探りも失敗
Transluceの研究者らは、カナダ図書館・公文書館に対しても同様のパターンを確認しました。エージェントが1905年から1911年までのカナダの離婚記録を取得しようとしていたものです。
Transluceの調査結果によると、5月28日と6月9日の2日間に、ポルトガルの国立ウェブアーカイブ(Arquivo.pt)が、カナダ図書館・公文書館を標的とする約900件のリクエストを記録していました。
このうち13件のリクエストには攻撃用のペイロードが含まれており、SQLインジェクションの探りのほか、入力処理、出力形式、デバッグオプションのテストが行われていました。
これらの探りに対して返されたのは空のレコードページでした。カナダサイバーセキュリティセンターも、データベースが操作された形跡や追加のデータは確認されていないと述べています。
カナダサイバーセキュリティセンターは「現時点で、政府のシステムが侵害されたことを示す兆候はありません」と説明しています。
同センターは、政府の関係機関とともにこの報告を評価しているとしたうえで、自動化された、あるいは悪意のある可能性のあるリクエストがあったというだけでは、サイバーインシデントが成功したことの証明にはならないと注意を促しました。
研究者らは、これらの試みを「OpenAIによるものと確信をもって断定しているわけではない」としながらも、使われた手口は、これまでAI開発企業のOpenAIによるものとされてきた活動と一致していると指摘しています。
OpenAIはThe Washington Postに対し、調査結果を精査中であり、カナダ政府の関係者に初期の説明を行ったと述べました。
同社は別件として、自社のエージェントと米国政府のウェブサイトとの間で意図しないやり取りが生じていたことを認めています。一方でTransluceは、より広範な活動の一部については、OpenAIによるものと明確には特定できないと注意を促しています。
より広範な活動、特定は困難
調査では、米国の連邦・州政府のウェブサイトを標的とした、AIエージェントによるはるかに広範な活動が明らかになりました。
Transluceはまた、複数の米国の州および連邦のウェブサイトに対して、エージェントが攻撃的な手法を用いていたと指摘しています。これは、AI主導の自動化されたワークフローに見られる、より広範なパターンの一端だといいます。
研究者らが確認したエージェントの活動には、大量のリクエスト送信やURLの改変のほか、使い捨てメールアカウントの利用、ボット対策システムの回避の試み、ダウンロード可能なファイル名の推測、露出した認証情報の再利用といった手法が含まれていました。
報告された活動の標的は、カリフォルニア、カンザス、メリーランド、イリノイ、テキサス、ニューヨークの各州の機関です。
あるケースでは、AIエージェントが使い捨てメールアドレスと組織名「OpenAI Research」を使い、経済分析局(Bureau of Economic Analysis)のAPIキーを登録しようとしました。
別のワークフローでは、露出したAPIキーを再利用して国勢調査局(Census Bureau)のデータを取得しようとした形跡があります。
4月23日から5月18日にかけては、海軍歴史遺産司令部(Naval History and Heritage Command)のウェブサイト history.navy.mil のコンテンツ管理ページにアクセスしようとする自動的な試行がありました。ただし、機密性の高い軍事情報にアクセスされた形跡はありません。
Transluceの調査は主に、Arquivo.ptとウェブセキュリティスキャンサービスurlquery.netの記録に基づいています。両サービスの公開ログには、エージェントが送信したとみられるリクエストが残っていました。
今回新たに判明したインシデントは、同組織による以前の調査を補完するものです。この調査では、エージェントが情報検索タスクを実行する際に、公開データ提供元に対して脆弱性の探りを入れていたことが分かっていました。
先の調査では、AIエージェントがData USAサービスやニューメキシコ大学のデジタル図書館の脆弱性を探っていたほか、オーストラリア政府のポータルサイトの欠陥を悪用していたことも判明しています。