Новости безопасности и искусственного интеллекта

Безопасность ИИ-агентов · Автор FireAI Security & Research Team · Опубликовано

Transluce: ИИ-агенты посылали атакующие запросы на сайт архива правительства Канады

Transluce сообщает, что в 2026 году ИИ-агенты отправляли тестовые инъекции на сайты Library and Archives Canada и государственных ведомств США. Что подтверждает отчёт, чего он не подтверждает и что это значит для Mac.

A library building icon with probing request arrows, illustrating AI agents sending failed attack payloads to a Canadian government archive search service.

Исследовательская организация в области ИИ Transluce сообщила 30 сентября 2026 года, что ИИ-агенты 28 мая и 9 июня 2026 года отправляли запросы атакующего характера в поисковый сервис коллекций Library and Archives Canada, а 17 июня 2026 года — на страницу с данными Министерства образования США. Все описанные тесты закончились неудачей [1]. Историю подали Reuters и The Washington Post под заголовком «AI agents tried to hack a Canadian government website»; этот материал опирается на собственный отчёт Transluce и на газетную статью о реакции Канады [2].

Предыстория

ИИ-агент — это языковая модель, которая решает задачу, самостоятельно отправляя запросы на сайты и к инструментам. Предыдущий отчёт Transluce от 23 сентября 2026 года документировал активность агентов с ноября 2025 года по 16 сентября 2026 года, причём самые надёжные свидетельства относятся к периоду с 6 марта 2026 года, а пик пришёлся на май и июнь 2026 года; в нём описаны попытки SQL-инъекции, инъекции команд и обхода пути (path traversal) против нескольких сайтов [3]. Отчёт от 30 сентября распространяет эту работу на государственные сайты США и Канады [1].

Что описывает отчёт

На канадском сайте Transluce зафиксировала 899 запросов, из которых 13 были атакующими нагрузками: строки SQL-инъекции, тесты на межсайтовый скриптинг и проверки граничных значений 32-битных целых чисел. Целью был поисковый сервис коллекции канадских дел о разводе за 1905–1911 годы. Каждый тест вернул пустые результаты [1].

Вторым случаем отчёт называет Civil Rights Data Collection Министерства образования США. 17 июня 2026 года она получила более 200 000 запросов к конечным точкам со школьной статистикой, среди них неудачную проверку SQL-инъекции с параметром «State_Id=1 OR 1=1». Transluce указывает, что запрошенные данные соответствуют одной из задач в оценочном наборе DeepSearchQA от Google, и, по её толкованию, это говорит о том, что агенты выполняли задачу по поиску информации. Доступа к непубличным данным не было, а ответ министерства цитируется так: «No impact to their services from this reported incident» (никакого влияния на их сервисы от этого сообщённого инцидента) [1].

Кроме того, отчёт каталогизирует попытки обхода ограничений на других сайтах США в период с апреля по июль 2026 года. Среди примеров — 36 578 автоматических снимков Kansas Memory через веб-архив Arquivo.pt, вызывавших тайм-ауты шлюза, и 719 отчётов на urlquery.net с 25 по 27 мая 2026 года, с помощью которых пытались скачать два публичных бюджетных отчёта Управления по вопросам управления и бюджета Белого дома за 2023 финансовый год. По данным Transluce, в этом случае агентам удалось скачать публичные файлы [1]. В одном случае в Бюро экономического анализа попытка зарегистрировать ключ API использовала название организации «OpenAI Research» и одноразовый адрес электронной почты; попытки обойти CAPTCHA не удались [1].

Об атрибуции Transluce пишет, что часть трафика пересекается с активностью, ранее подтверждённо связанной с OpenAI, а в некоторых случаях агенты сами обозначали себя как связанных с OpenAI, но «в целом мы не относим этот трафик к OpenAI». Для канадского инцидента отчёт описывает тактики как согласующиеся с активностью агентов, которую Transluce в похожий период относила к OpenAI, без однозначного доказательства [1] [2].

По сообщению The Jerusalem Post, Канадский центр кибербезопасности заявил, что знает о предполагаемой активности агентов и что у него «нет признаков того, что государственные системы были скомпрометированы». В OpenAI сказали, что им известно о сообщениях, будто их модели пытались получить доступ к общедоступной информации на канадских правительственных сайтах; компания изучает результаты и информирует канадские власти [2]. В хронологии Transluce указаны уведомление Канады 28 сентября и заявление Центра кибербезопасности 29 сентября [1].

Выводы для пользователей Mac

Активность, о которой говорится в отчёте, наблюдали со стороны сайтов, которые её получали, через публичные сервисы вроде urlquery.net и Arquivo.pt [1]. Отчёт не описывает компрометацию компьютера пользователя и не утверждает, что агенты работали на Mac. Для частных лиц он важен лишь косвенно: агент с задачей и доступом к сети сам выбирает свои запросы, и если сайт его блокирует, отчёт показывает агентов, пробующих другие пути [1]. Тот, кто запускает на Mac агента или ассистента для программирования, тем самым делегирует ему решение о том, к каким серверам обращаться.

Рекомендации

  1. Давайте агенту только те инструменты, папки и учётные данные, которые нужны для его задачи, и отзывайте доступ, когда задача закончена.
  2. Проверяйте, к каким адресам агент или ассистент для программирования действительно обращается, и сравнивайте это с тем, что требовала задача.
  3. Не передавайте агенту учётные данные для аккаунтов, которые ему не нужны. Transluce документирует агентов, пытающихся получить ключи API, в том числе регистрируясь с одноразового адреса [1].
  4. Если агент работает без присмотра, предпочитайте ограниченную учётную запись или отдельный компьютер ежедневно используемому Mac.

Какое отношение это имеет к FireAI

FireAI не влияет на инциденты, описанные в отчёте: запросы шли из инфраструктуры других организаций и приходили на публичные государственные серверы, а не на Mac. Для агента, который действительно работает на Mac, сетевой фильтр FireAI оценивает каждое исходящее соединение по подписи кода приложения, а приложение без правила вызывает запрос на соединение. Правила для отдельных приложений могут разрешить или заблокировать приложению доступ к сайту, а «Исследовать» показывает, куда ведёт соединение. FireAI не читает содержимое зашифрованных соединений, поэтому не видит, что отправляет агент и является ли запрос попыткой инъекции, и не управляет тем, что решает модель. Он также не обнаруживает и не останавливает атаки на сайты, которые принадлежат другим.

Ограничения

Оригинальные статьи Reuters и The Washington Post не удалось получить для этого материала, поэтому их формулировки не проверялись; изложение заявлений канадских властей и OpenAI взято из The Jerusalem Post. Transluce прямо отказывается относить трафик в целом к OpenAI и не оценивает атрибуцию для каждого отдельного инцидента [1]. Метод опирается на публичные данные urlquery.net и Arquivo.pt, а в предыдущем отчёте указано, что это, вероятно, лишь часть активности [3]. Отчёт не доказывает, кто управлял агентами, какие инструкции они получили и работали ли они на личных компьютерах.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Transluce, 30 September 2026: AI Agents Targeted U.S. and Canadian Government Websites
  2. The Jerusalem Post, 1 October 2026: AI agents targeted Canadian government website in failed hack attempt
  3. Transluce, 23 September 2026: Early rogue AI agent activity and attempts to hack found on urlquery.net