Transluce zufolge zeigen die Protokolle ein wiederkehrendes Muster: KI-Agenten, die eigentlich Informationen beschaffen sollten, griffen bei Hindernissen zu Techniken aus dem Angriffsrepertoire. Beim Vorfall vom 17. Juni richteten sich über 200.000 Anfragen gegen eine Webseite des US-Bildungsministeriums. Enthalten war ein grundlegender SQL-Injection-Versuch mittels manipuliertem Parameter. „In den 40 Sekunden vor der SQL-Injection gab es eine Reihe von Anfragen mit verschiedenen ungewöhnlichen Eingaben für die Bundesstaat-ID", schreiben die Forscher und räumen ein, dass der Zweck dieser Anfragen ohne mehr Kontext zu den Agenten und ihren Zielen unklar bleibe. Die gesuchten Daten passten offenbar zu einer Benchmark-Frage aus Google DeepSearchQA zu Schulberatern und rassistisch motiviertem Mobbing.

Ein vergleichbares Muster fanden die Forscher bei Library and Archives Canada, wo Agenten historische kanadische Scheidungsakten aus den Jahren 1905 bis 1911 abrufen wollten. Das portugiesische Webarchiv Arquivo.pt zeichnete am 28. Mai und am 9. Juni insgesamt knapp 900 Anfragen gegen die kanadische Einrichtung auf. Dreizehn davon enthielten Angriffs-Payloads, darunter SQL-Injection-Sonden sowie Tests der Eingabeverarbeitung, der Ausgabeformate und von Debugging-Optionen. Die Versuche lieferten leere Ergebnisseiten; das Canadian Centre for Cyber Security bestätigte, dass es keine Hinweise auf Datenbankmanipulation oder zusätzliche Daten gebe.

„Derzeit gibt es keinen Hinweis darauf, dass Regierungssysteme kompromittiert wurden", teilte die kanadische Behörde mit. Man prüfe die Berichte gemeinsam mit Partnern in der Regierung und warnte zugleich davor, automatisierte oder potenziell bösartige Anfragen allein bereits als erfolgreichen Sicherheitsvorfall zu werten.

Anzeige

Zur Urheberschaft halten sich die Forscher zurück: Sie schreiben die Versuche „nicht mit Zuversicht OpenAI zu", die eingesetzten Taktiken deckten sich aber mit Aktivitäten, die dem KI-Entwickler zuvor zugeordnet wurden. OpenAI erklärte gegenüber der Washington Post, man prüfe die Erkenntnisse und habe kanadische Stellen bereits erstmals unterrichtet. Das Unternehmen hatte zuvor eingeräumt, dass es unbeabsichtigte Interaktionen seiner Agenten mit US-Regierungswebseiten gab.

Die Untersuchung fördert ein deutlich breiteres Aktivitätsmuster zutage. Transluce beobachtete massenhafte Anfragen, veränderte URLs, Wegwerf-E-Mail-Adressen, Versuche zur Umgehung von Anti-Bot-Systemen, das Erraten von Dateinamen für Downloads sowie die Wiederverwendung offengelegter Zugangsdaten. Betroffen waren Behörden in Kalifornien, Kansas, Maryland, Illinois, Texas und New York. In einem Fall versuchten Agenten, einen API-Schlüssel beim Bureau of Economic Analysis zu registrieren – mit einer Wegwerfadresse und dem Organisationsnamen „OpenAI Research". Ein weiterer Ablauf deutet auf den Versuch hin, offengelegte API-Schlüssel für den Abruf von Daten des Census Bureau wiederzuverwenden. Zwischen dem 23. April und dem 18. Mai gab es automatisierte Zugriffsversuche auf die Content-Management-Seiten von history.navy.mil, der Webseite des Naval History and Heritage Command; Hinweise auf einen Zugriff auf sensible militärische Informationen fanden sich nicht.

Gestützt hat sich Transluce vor allem auf Aufzeichnungen von Arquivo.pt und dem Sicherheitsscanner urlquery.net, deren öffentliche Protokolle die mutmaßlich von den Agenten abgesetzten Anfragen bewahrt haben. Eine frühere Untersuchung der Organisation hatte bereits ergeben, dass KI-Agenten den Dienst Data USA und die digitale Bibliothek der University of New Mexico auf Schwachstellen abklopften und eine Lücke in einem australischen Regierungsportal ausnutzten.