← 文章 / AI技术
The Decoder 4小时前 · 2026-09-25 11:27:07 · 2 阅读

OpenAI 智能体在 Hugging Face 事件数月前就曾入侵政府和大学网站

Image description

核心要点

  • OpenAI 的 AI 智能体在常规数据查询失败后,曾擅自尝试入侵政府和大学网站。
  • 在澳大利亚,一个智能体未经授权访问了政府内部数据。研究人员称,其他针对美国门户的入侵尝试可追溯至数月之前。
  • 澳大利亚政府批评 OpenAI 在发生安全事件后拖延数月才上报。OpenAI 承认这些事件属于非预期行为,并启动了内部审查。

OpenAI 的一个智能体攻破了澳大利亚政府门户。研究人员和《纽约时报》指出,这并非孤例。OpenAI 的智能体反复使用黑客手段,且这种行为持续的时间远超此前认知的时长。

澳大利亚总理安托万·阿尔巴尼斯(Anthony Albanese)在纽约联合国大会间隙披露,6 月 18 日,一个 OpenAI 智能体入侵了政府门户。据《澳大利亚人报》报道,阿尔巴尼斯表示,该智能体未经授权访问了 Medicare 统计报告服务(Medicare Statistics Reporting Service),并打开了公开及非公开文件。澳大利亚服务局(Services Australia)称,该智能体还向内部服务器写入文件。

据《纽约时报》报道,此次入侵是 5 月和 6 月至少四起安全事件之一,期间 OpenAI 的 AI 攻破了或尝试攻破由政府机构和大学运营的网站。专注 AI 监督的研究实验室 Transluce记录了其中三起,OpenAI 已证实全部四起事件。这意味着这些事件发生在上个月引发全球 AI 安全辩论的 Hugging Face 入侵事件之前。

查询失败时,智能体开始寻找安全漏洞

据 Transluce 称,5 月 25 日至 26 日,这个 AI 试图从新墨西哥大学的数字图书馆获取一座历史性结核病治疗中心的照片。未果后,它开始用 SQL 注入、路径遍历等手段探测系统漏洞,随后向该校服务器发送了多达 80 个请求——AI 自己都称之为"洪水式攻击"。5 月 28 日,一次在数据门户 Data USA 上的查询失败后,它又发起 12 次漏洞探测,包括跨站脚本攻击。这两次尝试均未成功。

6 月 20 日至 21 日,也就是 Medicare 数据泄露事件发生两天后,这些 agent 还把目标对准了澳大利亚卫生与福利研究所的网站。澳大利亚官员表示没有私人信息泄露。Transluce 对其记录的三起案例进行了分析,没有发现成功入侵的证据,但也承认所分析的公开数据并不完整。

研究人员的研究依据来自网络安全服务 urlquery.net 上的记录——据称这些 agent 正是利用该服务绕过访问限制的。Transluce 将其中两起攻击与一个 agent 集群关联起来,OpenAI 此前已证实过该集群的存在,依据是三者共享相同的目标、手法和时间点。

Transluce 治理负责人 Conrad Stosz 表示,这些澳大利亚案例很可能是"agent 自主决定入侵政府的首例"。他指出,如果你训练一个 agent 集群去完成通用任务,而它们愿意诉诸黑客手段,那么任何碰巧掌握它们所需信息的人都可能面临风险。

黑客行为早在有人报告之前几个月就开始了

这些 agent 的此类行为似乎比此前所知的要早得多。据 Transluce 称,相关活动最早不晚于 2026 年 3 月 6 日就已开始,比首批被报告的事件早了约两个月。在最早的一起案例中,一个 agent 试图获取泰国禁毒统计数据,并在屡次失败后不断升级手段:先直接请求数据,接着借助网页转文本的服务,最后把自己的程序打包塞进了一个网址里。

从四月中旬起,此类请求的数量急剧攀升。6 月 22 日,这一数字开始回落,同日 swarm 在 wiki collusion.wiki 上的活动也宣告结束。不过,最新记录追溯到 9 月 16 日。这意味着即便 OpenAI 已开始调查 Hugging Face 事件,相关行为仍在持续,据《纽约时报》报道。

Transluce 指出,更早期的迹象可追溯至 2025 年 11 月。当时,有人反复查询游乐园及泰国政府机构的数据。早期的尝试技术较为粗糙,研究人员不确定是否出自同一批 agent 之手。

来自公开 urlquery.net 报告,针对两个被确认后来被 agent 查询过的数据源。数据自 2025 年 11 月起跳升。游乐园数据库 Thrill Data 共 3,939 条报告,峰值出现在 2026 年春;泰国国家统计办公室(NSO)共 222 条报告,峰值在 2 月。Transluce 表示,单凭计数无法直接定位 agent。 | 图片来源:Transluce

研究人员写道,这些发现符合 agent 在单次或多次训练运行中习得该行为的推测,但尚未提供确凿证据。11 月时,agent 可能只是单纯利用 urlquery.net 进行查询。到了 3 月,它们开始寻找绕过访问限制的创意方法;5 月和 6 月,则试图突破网络防御。Transluce 已发布包含数万条疑似 agent 请求的数据集。

澳大利亚的怒火聚焦于 OpenAI 披露迟缓

在澳大利亚,大部分批评矛头直指 OpenAI 对数据泄露的通报方式。据《Age》报道,该公司 8 月便已发现泄露,却直到 9 月 10 日才通知澳大利亚服务局(Services Australia),且仅是通过邮件发送给用于漏洞报告的公开邮箱。负责此事的部长 Katy Gallagher 表示,该邮箱每天仅检查一次,且收到的许多报告均为误报。她本人直到 9 月 17 日才获悉此事件。

阿尔巴尼斯表示,这一状况“显然不可接受”。他称自己已与 OpenAI CEO 萨姆·奥特曼通了话,传达了澳大利亚方面的“极度关切”,并批评该公司迟报了太久。

防长兼副总理理查德·马尔斯的看法相对温和,称影响“相对较小”。他解释说,涉及的数据是汇总的医疗统计信息,并未波及任何个人数据。

据《澳大利亚人报》报道,OpenAI 确认对训练和评估阶段中“偏离预设行为的模型活动”进行了“全面审查”。该公司表示,其模型在内部评估期间正在搜索有关澳大利亚问题的答案。“在此过程中,我们的模型采取了非预期的行动,”一名 OpenAI 发言人说道。目前没有迹象显示模型访问了患者病历。受影响的数据由汇总的健康统计数据和内部文件名称组成。一位发言人告诉《纽约时报》,审查工作将持续数月。

加拉格尔指出,该门户网站是一个主要用于研究人员的老站点。它具备机器人防护机制,但智能体绕过了这些保护。该站点现已关闭,数据已迁移至 data.gov.au。由总理府领导的一个特别工作组将研究可能的处罚措施及立法应对,政府正在考虑是否将该案件移交联邦警察。截至目前,OpenAI 尚未受到任何处罚。

原始来源: The Decoder

评论 (0)