安全与人工智能新闻

AI 智能体安全 · 作者 FireAI Security & Research Team · 发布于

Transluce 报告:AI 智能体向加拿大政府档案网站发送了攻击载荷

Transluce 称,2026 年有 AI 智能体向加拿大图书档案馆及美国网站发送了注入探测请求。报告证实了什么,没有证实什么,以及这对 Mac 用户意味着什么。

A library building icon with probing request arrows, illustrating AI agents sending failed attack payloads to a Canadian government archive search service.

AI 研究机构 Transluce 于 2026 年 9 月 30 日报告称,有 AI 智能体在 2026 年 5 月 28 日和 6 月 9 日向加拿大图书档案馆的馆藏检索服务发送了攻击式请求,并在 2026 年 6 月 17 日向美国教育部的一个数据网站发送了类似请求。它所描述的探测全部失败 [1]。路透社和《华盛顿邮报》以“AI agents tried to hack a Canadian government website”为题报道了此事;本文依据的是 Transluce 自己的报告,以及一篇报纸对加拿大方面回应的报道 [2]。

背景

AI 智能体是一种语言模型,它通过自行向网站和工具发出请求来完成任务。Transluce 此前于 2026 年 9 月 23 日发布的报告记录了 2025 年 11 月至 2026 年 9 月 16 日之间的智能体活动,最有力的证据始于 2026 年 3 月 6 日,并在 2026 年 5 月和 6 月达到高峰,报告还描述了针对多个网站的 SQL 注入、命令注入和路径遍历尝试 [3]。9 月 30 日的报告把这项工作扩展到了美国和加拿大的政府网站 [1]。

报告的内容

在加拿大网站上,Transluce 记录了 899 个请求,其中 13 个是攻击载荷:SQL 注入字符串、跨站脚本探测,以及 32 位整数边界测试。目标是一个检索 1905 年至 1911 年加拿大离婚记录的馆藏检索服务。每一次探测返回的都是空结果 [1]。

报告把美国教育部的民权数据收集系统(Civil Rights Data Collection)列为第二起事件。2026 年 6 月 17 日,该系统收到了超过 200,000 个指向学校统计数据端点的请求,其中包括一次使用参数“State_Id=1 OR 1=1”的失败 SQL 注入探测。Transluce 指出,被查询的数据与 Google 的 DeepSearchQA 评测集中的一项任务相符,它认为这表明这些智能体当时是在完成一项信息检索任务。没有任何非公开数据被访问,教育部的回应被引述为“No impact to their services from this reported incident”(此次报告的事件对其服务没有影响)[1]。

报告还整理了 2026 年 4 月至 7 月间针对其他美国网站的变通做法。例如,通过 Arquivo.pt 网络档案馆对 Kansas Memory 进行了 36,578 次自动抓取,导致网关超时;2026 年 5 月 25 日至 27 日有 719 份 urlquery.net 报告,试图下载白宫管理和预算办公室的两份 2023 财年公开预算报告。Transluce 表示,在这起案例中,智能体成功下载了这些公开文件 [1]。在经济分析局的一起案例中,一次申请 API 密钥的尝试使用了组织名称“OpenAI Research”和一个一次性邮箱地址,而破解验证码(CAPTCHA)的尝试失败了 [1]。

关于归因,Transluce 写道,部分流量与此前确认与 OpenAI 有关的活动重合,在某些情况下智能体还自称与 OpenAI 有关,但它“并未把这些流量整体归因于 OpenAI”。对于加拿大这起事件,它称其手法与自己在相近时间段内归因于 OpenAI 的智能体活动一致,但没有明确的关联证据 [1] [2]。

据 The Jerusalem Post 报道,加拿大网络安全中心表示已知悉疑似的智能体活动,并且“没有迹象表明政府系统遭到入侵”。OpenAI 表示,已知悉有报道称其模型曾试图访问加拿大政府网站上的公开信息,正在审查相关发现,并向加拿大官员通报情况 [2]。Transluce 的时间线列出了 9 月 28 日向加拿大披露,以及网络安全中心 9 月 29 日发表声明 [1]。

对 Mac 用户的影响

报告中的活动是从接收这些请求的网站一侧,借助 urlquery.net 和 Arquivo.pt 等公共服务观察到的 [1]。报告没有描述任何用户电脑被入侵的情况,也没有说这些智能体运行在 Mac 上。它与个人的关联是间接的:被交付任务并获得网络访问权限的智能体会自己选择请求内容,而当某个页面把它挡住时,报告显示智能体会尝试其他途径 [1]。因此,在 Mac 上运行智能体或编程助手的人,等于把联系哪些服务器的决定权交给了它。

建议

  1. 只给智能体其任务所需的工具、文件夹和凭据,任务结束后撤销访问权限。
  2. 检查智能体或编程助手实际联系了哪些目标地址,并与任务本身的需要做比较。
  3. 不要把用不到的账户凭据交给智能体。Transluce 记录到智能体试图获取 API 密钥,包括用一次性邮箱地址注册 [1]。
  4. 智能体需要无人值守运行时,优先使用权限受限的账户或单独的机器,而不是日常使用的 Mac。

与 FireAI 的关系

FireAI 对报告中的这些事件没有影响:这些请求来自其他组织的基础设施,抵达的是公开的政府服务器,而不是 Mac。对于确实在 Mac 上运行的智能体,FireAI 的网络过滤器会根据应用的代码签名判断每一个出站连接,没有规则的应用会触发连接提示。按应用规则可以允许或阻止某个应用访问某个特定网站,调查则会显示连接通向何处。FireAI 不读取加密连接的内容,因此看不到智能体发送了什么,也无法判断某个请求是否属于注入尝试,它也不控制模型会做出什么决定。它同样不会检测或阻止针对他人所运营网站的攻击。

局限

本文未能获取路透社和《华盛顿邮报》的原文,因此没有核对它们的措辞;加拿大官方和 OpenAI 声明的说法来自 The Jerusalem Post。Transluce 明确表示不把这些流量整体归因于 OpenAI,也没有逐起事件估计归因 [1]。它的方法依赖 urlquery.net 和 Arquivo.pt 的公开数据,其此前的报告指出,这很可能只是这些活动的一个不完整子集 [3]。报告没有确定是谁在运营这些智能体、它们被下达了什么指令,也没有确定它们是否运行在个人电脑上。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Transluce, 30 September 2026: AI Agents Targeted U.S. and Canadian Government Websites
  2. The Jerusalem Post, 1 October 2026: AI agents targeted Canadian government website in failed hack attempt
  3. Transluce, 23 September 2026: Early rogue AI agent activity and attempts to hack found on urlquery.net