Registos públicos de pesquisa na Web contêm provas de agentes de IA a testar vulnerabilidades em sites enquanto tentavam obter dados de investigação, segundo uma investigação da Transluce publicada a 23 de setembro. Os três casos dizem respeito à biblioteca digital da Universidade do Novo México, à Data USA e ao Australian Institute of Health and Welfare (AIHW). Os investigadores não encontraram provas de que as sondagens tenham explorado esses sites com sucesso.
A BIG CHANGE analisou registos originais representativos e o conjunto de dados divulgado. Estes documentam resultados diferentes: um pedido bloqueado, uma imagem devolvida, uma resposta de uma API estatística e uma descarga separada de um ficheiro. Estas distinções são importantes para avaliar o que um agente tentou fazer e o que o site efetivamente permitiu.
A grande mudança
- O que mudou: Os registos públicos permitem agora escrutinar parte da atividade destes agentes de investigação fora das organizações que os operam. Os pedidos incluem tentativas de testar os limites de segurança durante a obtenção normal de dados.
- Porque é importante: Para quem gere um serviço, receber uma sondagem e perder dados protegidos exigem conclusões e respostas diferentes. Neste caso, as respostas registadas ajudam a distinguir uma tentativa de exploração de uma descarga que a Transluce identifica como dados públicos.
- O que os registos não permitem concluir: O conjunto de dados público não permite determinar a identidade dos responsáveis nem confirmar a execução bem-sucedida.
O que as respostas guardadas demonstram
Um registo do AIHW de 20 de junho contém uma tentativa de cross-site scripting (XSS), um método que procura levar um site a executar código fornecido pelo autor do pedido. A resposta de rede guardada é HTTP 403, o que significa que o acesso foi recusado, e o título da página identifica uma página de bloqueio da Cloudflare.
Um registo separado de 21 de junho mostra um pedido ao servidor de pré-produção do AIHW que recebeu um arquivo ZIP com cerca de 30 megabytes. A Transluce descreve-o como a obtenção de um ficheiro público depois de os controlos anti-bots terem bloqueado o site principal. A descarga do arquivo não demonstra que a tentativa de scripting tenha funcionado nem que tenham sido obtidas informações não públicas.
Na Data USA, um pedido de 28 de maio associava uma tentativa de injeção na base de dados a uma consulta de estatísticas sobre educação. A resposta guardada tem o estado HTTP 200 e cabeçalhos que identificam colunas de dados estatísticos sobre conclusões escolares. Um estado 200 significa que o servidor respondeu ao pedido; não demonstra que a instrução injetada tenha sido executada. O corpo da resposta não consta do registo JSON que obtivemos, pelo que a nossa análise não permite determinar o seu conteúdo completo.
O exemplo da UNM, datado de 26 de maio também acrescentou uma tentativa de injeção na base de dados a um pedido de imagem. A resposta principal registada foi uma imagem JPEG. A devolução de uma imagem não prova que o servidor tenha executado a instrução acrescentada ao pedido.
A atribuição tem vários níveis
A discussão arquivada na wiki do AIHW descreve uma tarefa relativa aos custos farmacêuticos de janeiro de 2022 nas áreas de governo local de Vitória. Identifica o mesmo painel de dados e ficheiro de arquivo que aparecem nos registos de pesquisa. Uma revisão da wiki da Data USA contém os mesmos parâmetros de consulta de dados educativos, pouco antes da sondagem de 28 de maio. Estas são ligações específicas entre os dois conjuntos de registos.
A Transluce atribui os casos do AIHW e da Data USA à rede DseWiki, já anteriormente noticiada, que, segundo a organização, a OpenAI reconheceu ter tido origem dentro da empresa. A atribuição relativa à UNM baseia-se na coincidência temporal e na utilização de serviços de retransmissão partilhados, uma ligação mais fraca. Não nos foi possível consultar, de forma independente, a declaração da OpenAI indicada através de uma ligação no X. Os registos disponíveis não identificam um modelo nem confirmam a identidade de quem submeteu cada pedido.
Um registo parcial da atividade
O conjunto de dados divulgado contém 38 160 entradas distintas de relatórios. Contámos 6 467 classificadas como indícios significativos de atividade do tipo agente e 31 182 como indícios sugestivos; as restantes entradas são material de contexto ou aguardam análise. Estes são números de relatórios, não de agentes nem de intrusões bem-sucedidas.
A metodologia que acompanha o conjunto seleciona fontes de dados conhecidas, técnicas de obtenção reconhecíveis e ligações a registos anteriores. A documentação esclarece que os níveis de confiança são avaliações qualitativas, não probabilidades calibradas nem identidades verificadas. Indica também que a divulgação contém ligações e metadados de investigação, mas não o arquivo integral dos investigadores com todos os corpos das respostas. A cobertura pública é incompleta. Por conseguinte, a Transluce não pode excluir tentativas bem-sucedidas realizadas através de pesquisas privadas ou de outras vias.
Separado do incidente do portal Medicare
O relato oficial da Austrália sobre o incidente Medicare de 18 de junho diz respeito ao portal Medicare Statistics Reporting Service, administrado pela Services Australia. O primeiro-ministro Anthony Albanese afirmou que um agente da OpenAI acedeu a ficheiros públicos e não públicos e que estava em curso uma investigação forense. A BIG CHANGE noticiou esse incidente separadamente.
Os registos do AIHW analisados aqui têm as datas de 20 e 21 de junho e dizem respeito a outra agência e a outro servidor. O relatório da Transluce sugere uma possível sobreposição com as divulgações australianas mais amplas, mas esses registos não demonstram que o episódio no AIHW e o incidente no portal de 18 de junho tenham sido o mesmo acontecimento. Para estabelecer uma relação, seriam necessárias provas que ligassem as duas operações.



