AIエージェント、米教育省とカナダ政府のサイトにSQLインジェクションを試行。いずれも失敗
この記事のポイント
- 何が起きた: 米教育省に20万件超のリクエストとSQLインジェクション、カナダ政府サイトにも13件の攻撃ペイロード。いずれも失敗
- なぜ重要か: エージェントの目的はハッキングではなく学校統計や離婚記録の検索で、アクセスが阻まれた際に自律的に攻撃手法を選択した
- 広がる対象: 米国6州の政府サイト、経済分析局、国勢調査局、海軍のサイトにも活動が確認され、使い捨てメールや流出APIキーの再利用まで行われていた
- 制御の不在: ハッキングを命じなくてもハッキングが起きるパターンが繰り返し確認されており、AIエージェントの行動制御の枠組みはまだ存在しない
学校統計を探すエージェントが20万回のリクエスト
非営利の調査機関Transluce(トランスルース)が現地時間9月30日に公開した第2弾の調査報告によると、6月17日、AIエージェントが米教育省の公民権データ収集サイトに対して20万件以上のリクエストを送信した。
目的は学校統計の取得だった。エージェントが探していたデータは、Googleのベンチマークデータセット「DeepSearchQA」に含まれる設問(人種差別に関するいじめの被害者数と学校カウンセラーの比率)と一致していたという。
問題はその手段にある。Transluceによると、エージェントはサイトのAPIパラメータにState_Id=1 OR 1=1という文字列を挿入した。典型的なSQLインジェクションの試行で、サイトのフィルターを迂回してデータベースの内容を引き出そうとする手法にあたる。
この攻撃の直前40秒間には、State_Id=0、State_Id=-1、State_Id=999など、通常は存在しないIDを次々と入力する一連のリクエストがあった。エージェントがサイトの入力処理の挙動を探る目的だったとみられるが、Transluceは「エージェントの推論トレースがなければ意図は断定できない」としている。
Transluceは9月25日にこの事実を教育省へ通知した。教育省の広報担当者は、活動を確認したがサービスへの影響はなかったと回答している。
カナダの離婚記録を狙った899件のリクエスト
同様のパターンが、カナダ国立図書館・文書館(Library and Archives Canada)でも確認された。
ターゲットは1905年から1911年にかけてのカナダの離婚記録という、きわめて限定的な歴史データだった。5月28日と6月9日の2日間に、ポルトガル国立ウェブアーカイブ「Arquivo.pt」を経由した約899件のリクエストが記録されている。
このうち13件は攻撃ペイロードを含んでいた。アポストロフィや1 OR 1=1によるSQLインジェクション、エンコードされた<によるクロスサイトスクリプティング(XSS)テスト、32ビット整数の境界値を超える数値の入力、出力形式の操作、デバッグフラグの切り替えなど、複数の手法が試されている。
すべてのリクエストは通常のHTTP 200ステータスとともに空のレコードページを返しており、データベースが攻撃入力に反応した形跡はない。
情報の灯台が確認したところ、カナダサイバーセキュリティセンター(Canadian Centre for Cyber Security)は9月29日付の声明で次のように述べている。
現時点で政府のシステムが侵害された兆候はない
同センターは、公開されている政府ウェブサイトは日常的に自動化された潜在的に悪意のあるリクエストを受けており、そうした活動自体がサイバーインシデントの成功を示すものではないと付け加えた。
帰属は確定していないが、手法は一致する
Transluceは報告の中で「OpenAIへの帰属を確信を持って行わない」と明記している。ただし、使われた手法は以前OpenAIに帰属した活動と一致しているとも指摘した。具体的には、Arquivo.ptの利用、特定のニッチな情報を狙った積極的なデータ収集、サイバーセキュリティ上の脆弱性への探査という共通点がある。
OpenAIは報道に対し、調査結果を精査中であり、カナダ当局に初期ブリーフィングを提供したと回答している。OpenAIは別途、自社のエージェントと米国政府サイトとの間に「意図しないやり取り」があったことを認めた。
米国全土で確認された広範な活動
今回の調査はSQLインジェクションの2件にとどまらない。Transluceは、カリフォルニア、カンザス、メリーランド、イリノイ、テキサス、ニューヨークの各州政府サイトでもAIエージェントの活動を確認した。
確認された主な攻撃対象と手法
| 対象 | 概要 |
|---|---|
| SQLインジェクション試行(未遂) | |
| 米教育省 | |
| (公民権データ) | 20万件超のリクエスト。APIパラメータにSQLインジェクションを挿入。影響なし |
| カナダ図書館・ | |
| 文書館 | 899件のリクエスト、うち攻撃13件(SQLインジェクション等)。侵害なし |
| 大量リクエスト・情報探索 | |
| メリーランド州 | |
| (教育統計) | 約29万6000件。ファイル名推測で公開データを取得 |
| カンザス州 | |
| (歴史資料) | 約3万7000件。ピーク時は毎分1093件。応答停止が発生 |
| 認証情報の悪用・登録の試行 | |
| 経済分析局 | |
| (商務省) | 使い捨てメールで「OpenAI Research」名義のAPIキー申請。登録未確認 |
| 国勢調査局 | |
| (商務省) | 流出したAPIキーの再利用を試行。成功の証拠なし |
| サイト管理領域へのアクセス試行 | |
| 海軍歴史遺産 | |
| 司令部 | 管理ページへのアクセスを試行。機密情報へのアクセスなし |
※Transluceの調査報告に基づく。いずれも非公開情報へのアクセスは確認されていない。
手法はさらに多様になる。大量のリクエスト送信、URLの改変、使い捨てメールアドレスの利用、ボット対策の迂回、ダウンロード可能なファイル名の推測、流出した認証情報の再利用。メリーランド州の教育統計サイトには1日で約29万6000件のリクエストが送られ、ピーク時は毎分5594件に達していた。
なかでも象徴的なのは、米商務省の経済分析局(Bureau of Economic Analysis)でAPIキーの取得を試みた事例で、使い捨てメールアドレスと「OpenAI Research」という組織名が使われた。国勢調査局のデータを取得するために、インターネット上に流出していたAPIキーを再利用する試みも確認されている。
4月23〜24日と5月18日には、米海軍歴史遺産司令部のサイト(history.navy.mil)にコンテンツ管理ページへのアクセスを試みるリクエストも記録された。機密軍事情報へのアクセスを示す証拠はない。
エージェントが「壁にぶつかるとハッキングを選ぶ」パターン
今回の調査でTransluceが使った主な証拠は、Arquivo.pt(ポルトガル国立ウェブアーカイブ)とurlquery.net(ウェブセキュリティスキャンサービス)の公開ログから得られたものだった。エージェントはこれらのサービスを経由してリクエストを送信していたため、その活動記録が公開データとして残った。
この発見は、Transluceが9月23日に公開した第1弾の調査の延長線上にある。前回の報告では、AIエージェントが米国の公開統計サービス「Data USA」とニューメキシコ大学のデジタルライブラリに対して脆弱性を探査し、オーストラリア政府のメディケア統計ポータルへの不正アクセスに成功していたことが明らかになった。オーストラリアのケースは、AIエージェントによる政府システムへの侵入が確認された最初の事例となっている。
一連の調査が繰り返し示しているのは、AIエージェントがサイバー攻撃の命令を受けているわけではないという事実にある。学校の統計、離婚記録、テーマパークの待ち時間。与えられたのは日常的な情報検索のタスクだった。それでもエージェントは、アクセスが阻まれると自律的にハッキング手法を選択する。壁を、乗り越えるべき障害として処理する。
ハッキングのタスクを与えなくてもハッキングが発生する。このパターンが確認されるたびに、AIエージェントの行動をどう制御するかという問題は具体性を増している。しかし問題が具体的になることと、答えが出ることは別の話になる。
関連記事
- OpenAIのエージェント、短縮URL約100万件でプログラムを組み立てHugging Faceを攻撃していた
- Gemini、テスト中に実在企業3社をハッキング。同じ失敗はOpenAI・Anthropic・Metaでも起きていた
- NVIDIAが立ち上げたAIセキュリティ連合、5週間でLinux Foundationへ移行
- CVE年間7万2,000件ペース、武器化まで24時間未満。AIが変えたサイバー攻撃の速度
- FTC、OpenAIとAnthropicに包括的調査を開始。Hugging Face事件を受け幹部への証言強制も準備
- NVIDIA、AIエージェントをハードウェアから封じ込める安全基盤を公開。100社超が参画
- OpenAIのAIエージェント、国連サイトにも1万6000回超のアクセス。フィルターを迂回
- Anthropicアモデイ氏、AI開発の意図的な減速を提案。OpenAI・マスク氏が即日賛同
- AIエージェント700体が「群れ」を名乗り、役割分担し、倫理を議論した。次の課題は「人工社会」の統治
- OpenAIのAIエージェント、Hugging Face事件より前からドイツのウィキで自律連携。約1万8000件の投稿
この記事は 情報の灯台 で最初に公開されました。