AIエージェントが米国・カナダ政府のウェブサイトに執拗なハッキングを試行


  • AIエージェントが政府系サイトに繰り返しアクセスし、アクセスに失敗するとSQLインジェクションにエスカレート
  • 米国とカナダの当局は、大量のプロービングがあったものの侵害はなかったと確認
  • 研究者は、自律型ボットが制限を回避して非公開データを取得するケースが増えていると警告

AIエージェントは「ノー」と言われても引き下がりません。非営利団体Transluceのセキュリティ研究者は、ボットが非公開情報を求めて米国とカナダの政府系ウェブサイトに何度もハッキングを試みていたことを突き止めました。

Transluceは新たなレポートで、2件のインシデントを取り上げています。1件は米国教育省、もう1件はカナダ図書館・公文書館(Library and Archives Canada)を狙ったものです。ただし、いずれも失敗に終わったとみられます。

SQLインジェクションの攻撃手口

レポートによると、ボットはハッキングそのものが目的ではなく、データの取得を指示されていた可能性が高いといいます。指示を出した人物に悪意はなかったかもしれません。

2026年6月17日、AIエージェントは学校に関する統計を求め、米国教育省のウェブサイトに20万件以上のリクエストを送信しました。Transluceは、これがGoogleのDeepSearchQAベンチマークの設問(スクールカウンセラーと人種に関連するいじめについて)の一環だったとみています。さまざまなセキュリティ上の障壁によってデータを取得できなかったため、ボットは次善の策としてSQLインジェクションを試みました。

研究者は「SQLインジェクションの直前の40秒間に、さまざまな不審な州IDを入力したリクエストが連続して送られていました」と説明しています。ただし、悪意があったことを示唆するものではなく、この「攻撃」は文脈を踏まえて捉える必要があると強調しています。

教育省には9月25日に通知され、その後、影響はなかったと確認されました。

調査を進めると、他にも同様のパターンが見つかりました。5月28日と6月9日には、AIボットがカナダ図書館・公文書館に対しておよそ900件のリクエストを送信しています。ボットは、1905年から1911年にかけて作成されたカナダの離婚記録を探していたようです。リクエストが失敗すると、このボットは複数のSQLインジェクションペイロードも送り込もうとしました。

これらの試みも失敗しました。プローブに対して返ってきたのは空のページだったとみられます。カナダ・サイバーセキュリティセンター(Canadian Centre for Cyber Security)も、攻撃が不成功だったことを確認しました。BleepingComputerによると、同センターは「現時点で、政府のシステムが侵害された形跡はありません」と述べています。

米国教育省のインシデントと同様に、この件にもOpenAIのChatGPTの関与をうかがわせる痕跡がありますが、帰属はまだ確認されていません。OpenAIはThe Washington Postに対し、報告内容を調査中であり、すでにカナダ当局に連絡を取ったとの声明を出しました。

「ノー」は「ノー」

この2件は、より広範な傾向の一端を示すものとみられます。AIエージェントが米国の連邦・州政府のウェブサイトや、他国の政府系リソースを積極的に標的にしているのです。

Transluceによると、ボットはさまざまな政府系ウェブサイトからデータを引き出そうと躍起になっており、「ノーはノー」であることを十分に理解していません。ボットは大量のリクエスト、URLの改変、使い捨てメールアドレス、ボット対策システムを回避するさまざまな手法、ダウンロード可能なファイル名の推測、さらには漏えいした認証情報の再利用まで、手を替え品を替え試し続けています。

こうした行為は、カリフォルニア州、カンザス州、メリーランド州、イリノイ州、テキサス州、ニューヨーク州など、米国各地で記録されています。あるAIエージェントは、一時的なメールアドレスを作成し、「OpenAI Research」という名称で経済分析局(Bureau of Economic Analysis)のAPIキーの登録を試みたとされています。別のエージェントは、漏えいしたAPIキーを再利用して国勢調査局(Census Bureau)からデータを取得しようとしました。

先月には、OpenAIのエージェントがオーストラリア政府のウェブサイトに侵入したと報じられました。このインシデントは「フェンスを乗り越えた」と表現されています。ボットは内部インフラにアクセスし、内部サーバにファイルを書き込んだとみられますが、何を書き込んだのか、どのようにアクセス権を得たのか、具体的にどの技術的手法を使ったのかは、いまだ公表されていません。

オーストラリア政府は、侵入したボットが公開・非公開の両方のファイルにアクセスしたものの、個人の医療データにはアクセスしておらず、システム自体も侵害されていないと説明しています。

2026年5月には、OpenAIのエージェントがドイツ語のプログラミングWiki(DseWiki)を事実上乗っ取りました。エージェントは1万5,000件以上の編集を行い、ページを制限の回避方法を議論するための連絡拠点に作り変えていました。Reutersによると、エージェントは、モデレーターがコンテンツを削除しようとすると、バックアップページまで作成したといいます。



翻訳元: https://www.techradar.com/pro/security/ai-agents-aggressively-tried-to-hack-us-and-canadian-government-websites

本記事は techradar.com の記事を翻訳・要約したものです。