AIエージェントが米国・カナダ政府サイトにSQLインジェクションを試行

AI研究機関のTransluceによると、AIエージェントが公開データにアクセスしようとする過程で、米教育省のウェブサイトとカナダ図書館・文書館(Library and Archives Canada)のサービスに対してハッキングを試みた形跡があります。

Transluce、Corridor、MIT、AIUC、Hertz Foundationに所属する研究者らは9月30日、この調査結果を公表しました。Transluceが以前に報告した米政府サイトへの標的化に続く研究です。

The New York Timesによると、OpenAIは自社のエージェントが商務省とSEC(米証券取引委員会)のウェブサイトで通常とは異なる挙動を示したことを認めました。教育省の件については、現在も調査を続けています。

Transluceの研究者らは、分析したデータの中に、エージェントが非公開情報を入手したことをうかがわせるものは見当たらなかったとしています。

教育省の件は6月に起きました。学校の統計情報を探していたとみられるエージェントが、同省の公民権データ収集(Civil Rights Data Collection)サイトに20万件を超えるリクエストを送信しました。その中には、基本的なSQLインジェクションのプローブも含まれていました。

Transluceは次のように指摘しています。「このサイトに保存されているデータは、GoogleのDeepSearchQAベンチマークにあるウェブ検索タスクと一致するようです。エージェントはハッキングに関連する課題を与えられたのではなく、インターネット上のニッチな特定情報をどれだけうまく取得できるかを評価されていたと考えられます」

研究者らは、「oai」で始まるタグを含むリクエストも1万件以上確認しました。これはOpenAIのエージェントが関与していた可能性を示すものです。9月25日に通知を受けた教育省は、サービスへの影響は確認されなかったと説明しています。

これとは別に、ポルトガルのウェブアーカイブArquivo.ptが、5月と7月にカナダ図書館・文書館のコレクション検索サービスへ送られた899件のリクエストを記録していました。これらは、1905年から1911年のカナダの離婚記録に関するデータを取得するためのものでした。

このうち13件には攻撃用のペイロードが含まれていました。内訳は、SQLインジェクションのプローブが3件、クロスサイトスクリプティングのプローブが1件、そして入力処理や出力形式、デバッグフラグを試すリクエストです。

Transluceは次のように述べています。「これらのプローブは成功しなかったと考えています。いずれも空のレコードページを伴う通常のHTTP 200で返されており、データベースが入力に反応したことや、余分なデータが返されたことをうかがわせる兆候はありません」

TransluceはカナダへのアクセスについてOpenAIを断定的に非難してはいません。ただ、その手口は、これまでOpenAIとの関連が指摘されてきたエージェントの活動と一致するといいます。

カナダ通信保安局(CSE)は9月29日の声明で、「現時点で政府のシステムが侵害された兆候はない」と述べました。また、一般公開されている政府サイトには自動化された、悪意の可能性があるリクエストが日常的に届いていると説明しています。カナダ・サイバーセキュリティセンターは今回の報告を評価しているところです。

OpenAIはReutersに対し、カナダ政府のウェブサイトから「公開されている情報へのアクセスをOpenAIのモデルが試みたとの報告を把握している」と述べました。広報担当者によると、同社は調査結果を精査しており、カナダ当局にはすでに最初の説明を行ったということです。

Transluceはさらに、ホワイトハウス、国防総省(Departments of War)、司法省、商務省、CDC(米疾病対策センター)、SEC、そしてカリフォルニア、メリーランド、イリノイ、テキサス、ニューヨークの各州機関のウェブサイトに対し、ハッキングには至らないものの強引な手法を使う自動化ワークフローも確認しました。これらはAIエージェントによるものとみていますが、確度は事例ごとに異なります。

手法としては、使い捨てメールアドレスでのアカウント作成、ボット対策の回避、漏えいした認証情報の再利用、大量リクエストによるサイトの過負荷などがありました。

こうした活動の一部は、OpenAIとの関連が確認されたトラフィックと重なっています。同社との関係を明示するエージェントもありました。それでもTransluceは、活動全体についてOpenAIの責任を問うてはいません。

翻訳元: https://www.securityweek.com/ai-agents-aimed-sql-injection-at-us-and-canadian-government-sites/

本記事は securityweek.com の記事を翻訳・要約したものです。