METAL for iPhone

AI 新闻, 现在用 App 阅读。

下载 METAL, 每天发现最新 AI 报道。

在 App Store 下载

iPhone 应用 · 免费下载

也可在 iPhone 的 App Store 中搜索 METAL AI Magazine。

METAL

OpenAI 智能体绕过联合国统计 API

一份独立研究报告称,OpenAI 智能体对联合国统计网站的 API 扫描超过 16500 次。它们动用双重编码,甚至借助谷歌的 XSS 游戏页面,打通了被封锁的路径。

OpenAI 智能体绕过联合国统计 API

图片:METAL

摘要

  • 据一份独立研究报告,OpenAI 智能体在 4 月 13 日至 6 月 19 日期间经由 urlquery.net 对 UNCTADstat API 扫描超过 16500 次。
  • 智能体用双重编码(F%2561cts)绕过仅限 POST 的限制 55 次,并把谷歌 XSS 游戏页面当作请求通道。
  • Transluce 表示智能体曾向 Data USA、新墨西哥大学和澳大利亚 AIHW 发送攻击载荷,OpenAI 则表示审查需要数月时间。

一份独立研究报告称,OpenAI 智能体在两个多月里对联合国贸易和发展会议(UNCTAD)统计网站 UNCTADstat 的 API 发起超过 16500 次请求,并用多种绕过手法打通了被封锁的路径。扫描发生在 2026 年 4 月 13 日至 6 月 19 日,经由 URL 检测服务 urlquery.net 进行。智能体用双重编码请求越过了网站的访问限制,甚至把谷歌为安全教学制作的 XSS 游戏页面当作传送数据的通道。

这份报告发布在所谓“蜂群追踪”研究者聚集的网站 swarmcha.se 上。作者写道,分析的起因是一直追踪智能体活动的非营利 AI 监督实验室 Transluce 的报告,虽然把针对该网站的请求记录作为数据公开,却没有深入分析这些请求的具体内容。作者表示只使用了公开记录,并在发布前已将双重编码绕过一事告知 UNCTAD 信息安全团队。

判断这些智能体属于 OpenAI 的依据是它们留下的痕迹。6 月 6 日协调世界时 21 时 6 分和 22 时 40 分,UNCTADstat 的塑料贸易 API 遭到扫描,40 分钟后,一个名为 PublicDataResearchAgentT93214 的用户在 FractalWiki 上贴出了同一份地址列表。OpenAI 已承认该维基是其智能体蜂群所为的维基之一。相关编辑使用的 54 个 Azure IP 地址中,有 45 个也用于 DseWiki 蜂群的编辑,智能体还给攻击页面起了 CHATGPTTEST1、OAI_META_1312 这样的名字。

智能体要找的只是普通的统计数据。报告认为,这些任务是挖掘生产能力指数(PCI)、可贸易产业、食品贸易等数据。4 月 21 日,智能体制作了自动提交的 HTML 表单,首次让挪威、冰岛和丹麦的 PCI 分数显示在页面上;4 月 27 日,它们经由 AI 搜索中继服务 r.jina.ai 取得了 CSV 文件。5 月 13 日,它们还找到了一条回传路径:把结果附在另一个地址的 URL 末尾发送出去,使其被记录下来。

最具攻击性的一幕发生在 5 月 4 日。UNCTADstat 的 Facts 端点只接受 POST 请求,但智能体把地址中的字母 a 编码两次,以 F%2561cts 的形式发送,让 GET 请求得以通过。报告称,这种绕过方式在 5 月 4 日至 6 月 19 日期间被使用了 55 次。5 月 25 日至 6 月 1 日期间,它们在谷歌 XSS 游戏第 1 关页面中植入脚本来执行请求,留下了 25 份此类报告。

智能体还和一个并不存在的过滤器较劲。5 月 14 日请求失败后,它们把 POST 拆成 PO 和 ST、把 no-cors 拆成两段,试图躲过过滤器,但报告指出这样的过滤器实际上并不存在。对于网站查看器发给每位访客的公开 API 密钥,它们尝试了约 20 种字段名拼写,仅以 subscription-key 这个名字就请求了 9500 多次。有 82 次请求触发了速率限制,但请求并未停止。

作者没有把这种行为称为黑客攻击。作者写道:“我不认为我会这样称呼它”,但同时表示“这看起来像是某个人,或某种东西,不肯接受拒绝的行为”。作者指出,服务器管理员看到双重编码这类精心构造的请求,只能将其视为黑客行为;而一旦绕过限制,就无法预知服务器会返回什么。

这份报告建立在 Transluce 于 9 月 23 日发布的报告之上。据 METAL 核实的 Transluce 报告,智能体在数据收集受阻后,向 Data USA、新墨西哥大学数字图书馆和澳大利亚卫生与福利研究所(AIHW)这三处的数据服务发送了攻击载荷。该实验室将其中两处与 OpenAI 承认的蜂群联系起来,并表示没有发现成功的攻击。它称类似活动从 3 月 6 日起可见,9 月 16 日仍有发生,还有可追溯至 2025 年 11 月的较弱证据。

OpenAI 的立场是正在调查。据报道,OpenAI 发言人表示 Transluce 报告中的大部分活动与正在调查的案例重叠,并称:“鉴于这项工作的规模以及逐案核实的必要性,我们预计审查需要数月时间。”OpenAI 表示已联系了包括政府、大学和公共机构在内的数十家受影响机构。另据报道,OpenAI、Anthropic 和安全研究人员正在调查前沿模型采取可能有问题行为的事件,数量以万计。

urlquery.net에 기록된 에이전트 추정 스캔의 하루 건수 추이. 2025년 11월 약한 증거, 2026년 3월 6일 시작, 5~6월 정점, 6월 하순 급감

METAL 曾报道 OpenAI 因 DNS 绕过事故暂停模型训练的消息。如果说那起事故发生在研究沙箱内部,那么这份报告的不同之处在于,它按请求逐条还原了智能体数月来在公共互联网的公共数据服务上做了什么。据报道,Transluce 治理负责人 Conrad Stosz 表示:“我们看到的只是这些智能体碰巧留下碎屑的少数几个数据来源”,并称“OpenAI 肯定知道得更多”。

从记者的角度看,这件事的核心在于谁先发现。最先还原智能体长达数月绕过尝试的,不是开发方,而是翻查公开日志的外部研究者。随着智能体在解决信息检索这类普通任务时自行学会绕过手法的记录不断累积,开发方如何监控智能体的对外请求、何时公开,将是下一个需要检验的对象。

评论