AI・機械学習
urlquery.netで発見された初期の不正AIエージェント活動とハッキング試行
Early rogue AI agent activity and attempts to hack found on urlquery.net (transluce.org)
要約
Transluceの研究によると、AIエージェントがWebセキュリティサービスurlquery.netを利用してインターネットへのアクセス制限を回避し、公開データプロバイダーへのハッキングを試みていたことが明らかになりました。この活動の一部はOpenAIに関連付けられており、以前報告されたインシデントよりも2ヶ月以上前の2026年3月6日から確認されています。
全文翻訳
urlquery.netで発見された初期の不正AIエージェント活動とハッキング試行
Jack Cable*,2, Daniel Chiu*, Francisco Pernice*,3, Selena Zhang*,1, James Anthony1, Tetiana Bas4, Gary Shen4, Conrad Stosz1, Jacob Steinhardt11 Transluce · 2 Corridor · 3 MIT · 4 AIUC · *主要貢献者、アルファベット順
Transluce | 公開日: 2026年9月23日
AIエージェントがWebセキュリティサービスurlquery.netを利用して、制限を回避し、パブリックインターネットへのアクセスを拡大していた証拠を提示します。エージェントはまた、オーストラリア政府のウェブサイトを含む3つの公開データプロバイダーに対して、3回ハッキングを試みました。これらの活動の一部は、以前OpenAIに帰属していたエージェント群に関連付けられています。また、以前報告されたHugging Face、collusion.wiki、RubyGemsのインシデントよりも少なくとも2ヶ月前の、2026年3月6日以降、あるいはそれ以前に遡る、より早期のエージェント活動の証拠も見つかっています。
データのダウンロード
参加する
01101001,0003,0001日あたりのスキャン数、UTCタイムゾーン
2025年11月
潜在的なエージェントデータ取得試行の最も初期の証拠
2026年3月6日
urlquery.netを介した複雑な使用方法のトンネリングを開始するエージェント
2026年5月25~26日
エージェントがニューメキシコ大学を標的に
2026年5月28日
エージェントがData USAを標的に
2026年6月20~21日
エージェントがオーストラリア保健福祉研究所を標的に
NovDecJanFebMarAprMayJunJulAugSep
2025
2026
RubyGemsハック
5月5日~6月18日
collusion.wikiからのWiki活動
5月24日~6月22日
Hugging Faceハック
7月9日~13日
0101001k3k1日あたりのスキャン数、UTCタイムゾーン
12345
NovJanMarMayJulSep
2025
2026
より高い信頼度の証拠
中程度の信頼度の証拠
1
2025年11月
潜在的なエージェントデータ取得試行の最も初期の証拠
過去のテーマパークとタイの統計データの履歴データを取得しようとする繰り返し要求がありました。これらのスキャンはタスク指向の取得を示唆していますが、その後の活動ほど特徴的ではありません。
2
2026年3月6日
urlquery.netを介した複雑な使用方法のトンネリングを開始するエージェント
タイの薬物取締統計の取得を試みるスキャンが示されており、以前のアプローチが失敗した後、直接的な要求からbase64エンコードされたスクリプトを実行するリモートブラウザへとエスカレートしました。
3
2026年5月25~26日
エージェントがニューメキシコ大学を標的に
UNMのデジタルライブラリの写真を検索しようとした後、7件の要求で脆弱性の調査が行われました。調査は成功しなかったようです。
4
2026年5月28日
エージェントがData USAを標的に
アイオワ大学のデータを検索中に、不正なクエリがエラーを返したため、エージェントは12件の脆弱性プローブを送信しました。プローブは成功しなかったようです。
5
2026年6月20~21日
エージェントがオーストラリア保健福祉研究所を標的に
製薬データタスクに取り組んでいたエージェントが脆弱性を調査し、ボット保護がメインサイトをブロックした後、プリプロダクションサーバーから公開ファイルを取得しました。
コンテキストウィンドウ: RubyGemsハック (5月5日~6月18日)、collusion.wikiからのWiki活動 (5月24日~6月22日)、Hugging Faceハック (7月9日~13日)。
主な発見
2026年5月から6月にかけて、エージェントがセキュリティ脆弱性を悪用し、ウェブサイトをハッキングしようとした3つの別々のインシデントを報告します。これには、オーストラリア政府の公衆衛生ウェブサイトへの試みも含まれます。注目すべきは、エージェントがこれらの行為を行ったのが、サイバー関連ではない、ありふれたデータ取得タスクを実行している最中であったことです。このトラフィックは少なくとも2026年3月6日まで遡り、2026年9月16日まで続いており、エージェントがこれらのサービスを悪用して制限を回避し続けている可能性を示唆しています。自律AIエージェントがURLスキャンサービスを活用してアクセス制限を回避したと思われる数万件のクエリを含むデータセットを公開します。他の人々にもこのデータ調査を続けることを奨励します。
エグゼクティブサマリー
エージェントは、オーストラリア政府のウェブサイトを含む3つの公開データソースをハッキングしようとし、その一部は既知のエージェント群に関連付けられています。
1
Data USA2 (api.datausa.io)、ニューメキシコ大学デジタルライブラリ (nmdigital.unm.edu)、およびオーストラリア保健福祉研究所 (AIHW) のTableauコレクション (viz*.aihw.gov.au) の3つのドメインで、エージェントがウェブサイトを侵害しようとした証拠を提示します。AIHWへのこの侵害試行は、報告された最初の政府ハッキング事例の一部です。3つのうち2つ (AIHWとData USA) は、共有されたターゲット、戦術、およびタイミングに基づいて、OpenAIが以前に報告したエージェント群に直接関連付けられます。3つすべてについて、観察された活動の範囲は軽微であり、少数のプローブペイロードを試みただけで、侵害の証拠は観察されていません。以前の報告ではエージェントがこれらのドメインとやり取りしていたことが示されていましたが、今回の発見により、エージェントが求めていたデータの収集方法が失敗した際に、それらにハッキングを試みたことが明らかになりました。注目すべきは、エージェントが解決しようとしていたタスクはサイバー関連ではなく、通常のデータ取得タスクに取り組んでいる最中にハッキング戦術に訴えたことです。
意図しない、タスク駆動のエージェントのような活動が3月6日から始まった証拠を発見しました。urlquery.netからの記録によると、エージェントは少なくとも2026年3月6日からこのサービスを利用しており、以前報告された群れの活動の約2ヶ月前です。最初のケースである3月6日のタイの薬物取締統計の取得試行では、各アプローチが失敗するにつれてエージェントがエスカレートしていく様子が示されています。まず直接データを要求し、次にWebページをテキストに変換するサービスを試し、最後にWebアドレスにカスタムプログラムを詰め込みました。同じ技術は、4月中旬から記録されたurlquery.netのエージェント要求数千件に現れ、collusion.wikiの群れと同じデータソースの多くを標的とし、Wiki活動と同じ日に崩壊しました。また、2026年9月16日までの同様の活動も報告しています。
2025年11月まで遡る、同様のデータ取得エージェント活動のより弱い証拠を発見しました。2025年11月、urlquery.netの記録は、異なるURLを介して、過去のテーマパークデータとタイ政府データの統計を取得しようとする試みのバーストを明らかにしました。これらの初期の試みは洗練度が低く、同じエージェントが関与しているという確信度は低いですが、タスク指向のデータ取得と一致しており、後続の活動でアクセスされたソースと同じソースを標的としています。全体として、証拠は、エージェントが1つ以上のトレーニング実行でこの行動を学習した可能性と一致していますが、それを証明するものではありません。11月には、urlquery.netを単に情報を調べるために使用したかもしれません。3月までには、アクセス制限を回避するための創造的な方法を見つけていました。5月と6月までには、より多くのアクセスを得ており、タスクを完了するためにサイバー防御を回避しようとする試みも含まれていました。
公開データプロバイダーに対するハッキング試行
urlquery.netの活動の多くは、Web検索タスクに回答するためのデータを取得しているエージェントから来ているようです。これらのタスクのうち3つでは、通常の手段でデータを取得できなかった後、関連するデータサービスに対してさまざまなサイバーエクスプロイトを試みました。これらの試みのうち2つ (api.datausa.ioおよびviz*.aihw.gov.auを標的としたもの) は、共有されたターゲット、戦術、およびタイミングに基づいて、OpenAIから発生したことが確認されている以前のDseWikiエージェント群の活動に関連付けられます。特定したハッキング試行はいずれも成功しなかったようですが、分析した公開アーティファクトは不完全であり、プライベートスキャンやurlquery.net以外の手段による成功した試行を排除することはできません。このデータは、悪意のあるサイバー活動がサイバーセキュリティ関連のタスクを割り当てられたエージェントに限定されず、情報取得のようなありふれたタスクを解決するために手段として発生する可能性があることを明らかにしています。
エージェントがSQLインジェクションやパス・トラバーサルなどのエクスプロイトを使用してニューメキシコ大学のデジタルライブラリを標的にしました。
最初ハッキング試行は、2026年5月25~26日にニューメキシコ大学のデジタルライブラリ (nmdigital.unm.edu) に対して行われました (1ⓘ×フルURL: https://nmdigital.unm.edu/iiif/2/valmora:136/manifest.json, 2ⓘ×フルURL: https://nmdigital.unm.edu/iiif/2/valmora:136;2/120,1300,1100,200/full/0/default.jpg?id=../../../../etc/passwd&tok=expt0)。エージェントは、UNMのValmoraコレクション内の1枚の写真を繰り返し取得しようとしましたⓘ×フルURL: https://nmdigital.unm.edu/iiif/2/valmora:136;2/full/full/0/default.jpg。