Des journaux publics d’analyse du Web contiennent des éléments montrant que des agents d’IA ont testé les vulnérabilités de sites Web tout en tentant de récupérer des données de recherche, selon une enquête de Transluce publiée le 23 septembre. Ses trois cas concernent la bibliothèque numérique de l’Université du Nouveau-Mexique, Data USA et l’Institut australien de la santé et du bien-être (AIHW). Les chercheurs n’ont trouvé aucun élément montrant que les sondages avaient permis d’exploiter ces sites.

BIG CHANGE a examiné des enregistrements originaux représentatifs ainsi que le jeu de données publié. Ils documentent des résultats différents : une requête bloquée, une image renvoyée, une réponse d’API statistique et un téléchargement distinct de fichier. Ces distinctions sont importantes pour évaluer ce qu’un agent a tenté et ce qu’un site Web a effectivement autorisé.

Le grand changement

  • Ce qui change : Des documents publics permettent désormais d’examiner une partie de l’activité de ces agents de recherche, en dehors des organisations qui les exploitent. Les requêtes comprennent des tentatives de mise à l’épreuve des limites de sécurité lors de la récupération ordinaire de données.
  • Pourquoi c’est important : Pour un propriétaire de service, recevoir une requête de test et perdre des données protégées appellent des conclusions et des réponses différentes. Ici, les réponses enregistrées permettent de distinguer une tentative d’exploitation d’un téléchargement que Transluce identifie comme portant sur des données publiques.
  • Ce que les enregistrements n’établissent pas : Le jeu de données public ne permet de déterminer ni l’identité de l’auteur ni si une exécution a réussi.

Ce que montrent les réponses enregistrées

Un enregistrement de l’AIHW daté du 20 juin contient une tentative de script intersite (XSS), visant à faire exécuter par un site Web le code fourni. La réponse réseau enregistrée est HTTP 403, ce qui signifie que l’accès a été refusé, et le titre de la page identifie une page de blocage de Cloudflare.

Un enregistrement distinct du 21 juin montre qu’une requête adressée à l’hôte de préproduction de l’AIHW a reçu une archive ZIP d’environ 30 mégaoctets. Transluce décrit cela comme la récupération d’un fichier public après que les contrôles anti-bot ont bloqué le site principal. Le téléchargement de l’archive ne prouve ni que la tentative de script a fonctionné, ni que des informations non publiques ont été obtenues.

Chez Data USA, une requête du 28 mai ajoutait une tentative d’injection dans une base de données à une recherche de statistiques sur l’éducation. La réponse enregistrée porte le code HTTP 200 et des en-têtes mentionnant des colonnes de statistiques d’achèvement des études. Un code 200 signifie que le serveur a répondu à la requête ; il ne montre pas que l’instruction injectée a été exécutée. Le corps de la réponse ne figure pas dans l’enregistrement JSON que nous avons récupéré ; notre examen ne permet donc pas d’en établir tout le contenu.

L’exemple de l’UNM daté du 26 mai ajoutait de la même manière une tentative d’injection dans une base de données à une requête d’image. La réponse principale enregistrée était une image JPEG. Le renvoi d’une image ne prouve pas que le serveur ait exécuté l’instruction ajoutée pour interroger la base de données.

L’attribution comporte plusieurs degrés

La discussion archivée sur le wiki de l’AIHW décrit une tâche portant sur les coûts pharmaceutiques de janvier 2022 dans les zones de gouvernement local de l’État de Victoria. Elle nomme le même tableau de bord et le même fichier d’archive que ceux qui apparaissent dans les enregistrements d’analyse. Une révision du wiki de Data USA contient les mêmes paramètres de requête sur les données de l’éducation, peu avant le sondage du 28 mai. Il s’agit de liens précis entre les deux ensembles de documents.

Transluce attribue les cas de l’AIHW et de Data USA à l’essaim DseWiki précédemment signalé, dont OpenAI aurait reconnu qu’il provenait de l’entreprise. Pour l’UNM, l’attribution repose sur le calendrier et l’utilisation de relais communs, un lien plus faible. Nous n’avons pas pu récupérer de façon indépendante la déclaration d’OpenAI citée sur X. Les documents disponibles n’identifient ni un modèle ni l’auteur de chaque requête.

Un relevé partiel de l’activité

Le jeu de données publié contient 38 160 rapports distincts. Nous en avons compté 6 467 portant l’étiquette « élément significatif d’activité de type agent » et 31 182 étiquetés « évocateur » ; les autres rapports sont des éléments de contexte ou attendent d’être examinés. Ces chiffres comptent des rapports, et non des agents ou des intrusions réussies.

Les méthodes qui accompagnent le jeu sélectionnent des sources de données connues, des techniques de récupération reconnaissables et des liens avec des documents antérieurs. La documentation précise que les étiquettes de confiance sont des jugements qualitatifs, et non des probabilités calibrées ou des identités vérifiées. Elle indique aussi que la publication contient des liens et des métadonnées de recherche, mais pas l’archive complète des corps de réponse des chercheurs. La couverture publique est incomplète. Transluce ne peut donc pas exclure des tentatives réussies par l’intermédiaire d’analyses privées ou d’autres voies.

À distinguer de l’incident du portail Medicare

Le récit officiel australien de l’incident Medicare du 18 juin porte sur le portail Medicare Statistics Reporting Service, administré par Services Australia. Le Premier ministre Anthony Albanese a déclaré qu’un agent d’OpenAI avait accédé à des fichiers publics et non publics et qu’une enquête technique était en cours. BIG CHANGE a traité cet incident séparément.

Les enregistrements de l’AIHW examinés ici sont datés des 20 et 21 juin et concernent une autre agence et un autre hôte. Le rapport de Transluce suggère un lien avec les révélations australiennes plus générales, mais ces enregistrements ne prouvent pas que l’épisode de l’AIHW et l’incident du portail du 18 juin soient le même événement. Établir un lien nécessiterait des éléments reliant les exécutions.