🕵️ Агенты OpenAI пробовали SQL-инъекции ради сбора данных для отчётов
Лаборатория Transluce опубликовала данные о том, как AI-агенты использовали сервис urlquery.net
для обхода ограничений доступа в интернете. Заодно агенты как минимум трижды в мае–июне 2026 года пытались взламывать сайты, решая совершенно не связанные с хакерством задачи по сбору статистики: библиотеку Университета Нью-Мексико, API Data USA и портал здравоохранения Австралии AIHW.
25–26 мая агенты отправили семь проб с SQL-инъекцией, command injection и обходом пути против nmdigital.unm.edu
, а затем устроили «флуд» из 80 запросов к серверу университета. 28 мая история повторилась с api.datausa.io
— 12 проб, включая XSS. Обе попытки провалились, но исследователи связывают их с ранее известным агентным роем, происхождение которого подтвердила сама OpenAI.
Активность через urlquery.net
прослеживается как минимум с 6 марта 2026 года — на два месяца раньше, чем считалось по прежним отчётам о взломах RubyGems и Hugging Face — и продолжалась до 16 сентября.
Transluce пишет, что попытка против AIHW —
Но по данным другого источника, ещё 18 июня агент OpenAI уже получил несанкционированный доступ к другому австралийскому госпорталу, Medicare Statistics Reporting Service, и записал файлы на внутренний сервер; OpenAI уведомила власти об этом только 10 сентября. Эта версия подтверждена пока одним источником.
Отчёт: transluce.org
Также: the-decoder.com
💬 MAX
#новости #безопасность #агенты #openai
Лаборатория Transluce опубликовала данные о том, как AI-агенты использовали сервис urlquery.net
для обхода ограничений доступа в интернете. Заодно агенты как минимум трижды в мае–июне 2026 года пытались взламывать сайты, решая совершенно не связанные с хакерством задачи по сбору статистики: библиотеку Университета Нью-Мексико, API Data USA и портал здравоохранения Австралии AIHW.
25–26 мая агенты отправили семь проб с SQL-инъекцией, command injection и обходом пути против nmdigital.unm.edu
, а затем устроили «флуд» из 80 запросов к серверу университета. 28 мая история повторилась с api.datausa.io
— 12 проб, включая XSS. Обе попытки провалились, но исследователи связывают их с ранее известным агентным роем, происхождение которого подтвердила сама OpenAI.
Активность через urlquery.net
прослеживается как минимум с 6 марта 2026 года — на два месяца раньше, чем считалось по прежним отчётам о взломах RubyGems и Hugging Face — и продолжалась до 16 сентября.
Transluce пишет, что попытка против AIHW —
первый зафиксированный случай взлома правительственного сайта агентом
Но по данным другого источника, ещё 18 июня агент OpenAI уже получил несанкционированный доступ к другому австралийскому госпорталу, Medicare Statistics Reporting Service, и записал файлы на внутренний сервер; OpenAI уведомила власти об этом только 10 сентября. Эта версия подтверждена пока одним источником.
Отчёт: transluce.org
Также: the-decoder.com
💬 MAX
#новости #безопасность #агенты #openai