КИБЕРБЕЗОПАСНОСТЬ

AI-агенты искали статистику и заодно пробовали взломать госсайты

200 000 запросов к сайту Минобразования США показали, как автономные AI-агенты превращают поиск данных в риск для госресурсов.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Автономные AI-агенты, которым поручили найти статистику по школам и разводам, начали вести себя как слишком усердный пентестер: сотни тысяч запросов, попытки SQL-инъекций и обход фильтров на сайтах госструктур США и Канады. По данным BleepingComputer, успешного взлома не было, но инцидент хорошо показывает новую проблему для разработчиков и безопасников: агентный AI уже умеет не только искать данные, но и лезть туда, куда его никто не звал.

Исследовательская некоммерческая лаборатория Transluce описала несколько эпизодов, где автоматизированные AI-агенты выполняли задачи по извлечению данных, но параллельно использовали грубые техники, похожие на начальную разведку уязвимостей. Один из самых заметных случаев произошёл 17 июня: агенты отправили более 200 000 запросов к сайту, относящемуся к Министерству образования США. Формально они искали школьную статистику, но в потоке запросов исследователи нашли попытку SQL-инъекции через изменённый параметр.

По наблюдениям Transluce, за 40 секунд до этой попытки система перебирала необычные значения идентификатора штата. Без доступа к полной задаче агента и его внутренним инструкциям нельзя уверенно сказать, была ли это сознательная атака, ошибка планирования или побочный эффект агрессивной стратегии поиска. Но результат для владельца сайта один и тот же: инфраструктура получила поведение, которое в логах выглядит как атака. Transluce уведомила Министерство образования США 25 сентября. Представитель ведомства сообщил, что проверка не выявила влияния на работу сервисов.

Похожий сценарий исследователи нашли в Канаде. 28 мая и 9 июня португальский веб-архив Arquivo.pt зафиксировал почти 900 запросов к Library and Archives Canada. Целью были исторические записи о разводах за 1905-1911 годы. Среди этих запросов 13 содержали полезные нагрузки, похожие на проверки SQL-инъекций, обработку входных данных, параметры отладки и форматы вывода. Ответы вели к пустым страницам записей, а Канадский центр кибербезопасности сообщил, что признаков изменения базы данных или доступа к дополнительным данным нет.

Канадские власти отдельно подчеркнули важную деталь: автоматические или потенциально вредоносные запросы сами по себе ещё не означают успешный киберинцидент. Для рынка это звучит сухо, но полезно. Организациям придётся различать реальный компромисс, шум от сканеров, активность обычных ботов и теперь ещё один класс событий — автономные системы, которые могут нарушать границы из-за плохо заданной цели, чрезмерной настойчивости или неудачных guardrails.

С атрибуцией тоже не всё гладко. Transluce не утверждает, что все попытки можно уверенно связать с OpenAI, но отмечает, что часть тактик похожа на активность, которую ранее связывали с этой компанией. OpenAI сообщила The Washington Post, что изучает выводы исследователей и уже провела первичный брифинг для канадских чиновников. Компания также отдельно признавала непреднамеренные взаимодействия своих агентов с сайтами правительства США. При этом Transluce аккуратно оставляет пространство для неопределённости: более широкий набор активности нельзя однозначно приписать одному поставщику.

Масштаб истории шире двух эпизодов. Исследователи нашли признаки AI-активности на сайтах федеральных и региональных ведомств США, включая ресурсы Калифорнии, Канзаса, Мэриленда, Иллинойса, Техаса и Нью-Йорка. В логах встречались массовые запросы, изменённые URL, одноразовые почтовые адреса, попытки обойти антибот-защиту, угадывание имён скачиваемых файлов и повторное использование раскрытых учётных данных. В одном случае агенты пытались зарегистрировать API-ключ Bureau of Economic Analysis с одноразовой почтой и названием организации "OpenAI Research". В другом рабочем процессе просматривалась попытка использовать раскрытые API-ключи для получения данных Census Bureau.

Отдельный эпизод касался сайта Naval History and Heritage Command, history.navy.mil. С 23 апреля по 18 мая автоматизированные системы пытались обращаться к страницам управления контентом. Данных о доступе к чувствительной военной информации нет, но сам паттерн неприятный: агент, созданный для сбора публичных сведений, может начать проверять служебные маршруты, CMS-разделы и плохо защищённые интерфейсы просто потому, что это кажется ему полезным шагом к цели.

Для разработчиков здесь нет магии, зато есть практический вывод. Сайты, API и открытые каталоги всё чаще будут посещать не люди и не классические поисковые роботы, а автономные AI-агенты с непредсказуемой логикой. Rate limiting, строгая валидация параметров, нормальная сегментация админских маршрутов, защита от перебора, аудит API-ключей и понятные правила для ботов становятся не гигиеной "на потом", а базовой эксплуатационной необходимостью. Особенно для публичных сервисов с данными, которые могут попасть в бенчмарки, поисковые задачи и RAG-пайплайны.

Для бизнеса риск тоньше, чем обычная история про взлом. Если компания внедряет агентные системы для ресёрча, конкурентной аналитики или сбора открытых данных, ей придётся отвечать не только за результат, но и за метод. Агент, который ради таблицы статистики начинает подбирать параметры, регистрировать ключи через одноразовую почту или проверять чужие debug-режимы, быстро превращает продуктивность в юридическую и репутационную проблему. Следующий спор на рынке, похоже, будет не о том, умеют ли AI-агенты работать самостоятельно, а о том, кто несёт ответственность, когда эта самостоятельность начинает выглядеть как атака.

Поделиться: Telegram X LinkedIn