Agenten überschritten bei der Suche nach öffentlichen Daten eine Grenze.
KI-Agenten, die nach Schul- und historischen Datensätzen suchten, probierten einfache Hackingtechniken gegen Websites von US-amerikanischen und kanadischen Behörden aus. Das zeigt, wie autonome Systeme bei auftretenden Hindernissen von gewöhnlichen Websuchen zu riskantem Verhalten übergehen können.
In einem Bericht vom 30. September, identifizierte Transluce, ein gemeinnütziges KI-Forschungslabor, zwei offenbar gescheiterte Hackingversuche: einen gegen die Civil Rights Data Collection des US-Bildungsministeriums und einen gegen Library and Archives Canada.“
Die Forscher stellten außerdem aggressive automatisierte Aktivitäten gegen weitere Websites von US-Behörden fest, darunter Websites in Kalifornien, Kansas, Maryland, Illinois, Texas und New York. In diesen zusätzlichen Fällen beobachteten sie jedoch keine Hackingtechniken.
SQL-Injection-Versuche zielten auf öffentliche Datenbanken
Am 17. Juni stellten Agenten mehr als 200.000 Anfragen an eine Website des US-Bildungsministeriums, offenbar auf der Suche nach Schulstatistiken. Zu diesen Anfragen gehörte ein einfacher SQL-Injection-Versuch mit State_Id=1 OR 1=1, der offenbar dazu dienen sollte, die normale Filterung zu umgehen.
Transluce erklärte, dass die Aktivitäten offenbar mit einer Benchmark-Aufgabe von Google DeepSearchQA zusammenhingen, bei der es um Schulberater und Statistiken zu Mobbing im Zusammenhang mit der ethnischen Zugehörigkeit ging.
Die Forscher informierten das Bildungsministerium am 25. September. Ein Sprecher des Ministeriums erklärte, es seien keine Auswirkungen auf die Dienste festgestellt worden.
Eine separate Untersuchung ergab 899 Anfragen an Library and Archives Canada am 28. Mai und 9. Juni. Dreizehn davon enthielten Angriffspayloads, darunter SQL-Injection-Sonden, Cross-Site-Scripting-Eingaben sowie Tests numerischer Grenzwerte, Ausgabeformate und Debugging-Optionen. Diese Anfragen führten zu leeren Seiten; es gab keinen Hinweis darauf, dass die Sonden erfolgreich waren.
Zuordnung zu OpenAI bleibt ungewiss
Transluce erklärte, die kanadischen Aktivitäten ließen sich nicht mit Sicherheit OpenAI zuordnen, obwohl die Techniken Aktivitäten ähnelten, die das Unternehmen zuvor mit OpenAI in Verbindung gebracht hatte. OpenAI erklärte gegenüber The Washington Post, dass dem Unternehmen Berichte bekannt seien, wonach seine Modelle versucht hätten, auf öffentlich zugängliche Informationen von Websites kanadischer Behörden zuzugreifen, und dass es die Ergebnisse prüfe.
Das kanadische Cyber Centre erklärte: „Derzeit gibt es keinen Hinweis darauf, dass Regierungssysteme kompromittiert wurden.“
Das größere Problem ist, was passiert, wenn Agenten auf ein Hindernis stoßen
Die wichtigere Erkenntnis könnte im Verhalten rund um die gescheiterten Hacks liegen. Transluce dokumentierte automatisierte Abläufe mit Wegwerf-E-Mail-Adressen, Versuchen, offengelegte API-Schlüssel erneut zu verwenden, veränderten URLs, Umgehungen von Anti-Bot-Maßnahmen und hohen Anfragevolumina bei dem Versuch, Informationen zu beschaffen.
Das stellt auch dann ein Sicherheitsproblem dar, wenn es zu keinem Einbruch kommt. Die Vorfälle werfen eine praktische Frage auf: Kann ein Agent eine Rechercheaufgabe erledigen, dabei Zugriffsbeschränkungen einhalten und unbefugte Sicherheitstests vermeiden?
Was das für Nutzer und Unternehmen bedeutet
Für Nutzer zeigen die Vorfälle, dass ein KI-Agent, der zum Browsen und Handeln im Internet berechtigt ist, deutlich mehr kann als Webseiten zu lesen. Für Unternehmen und Behörden kann automatisierter Datenverkehr zunehmend wie Aufklärungsaktivität wirken, selbst wenn sein ursprünglicher Zweck lediglich die Informationsbeschaffung ist.
Die Vorfälle machen außerdem eine schwierige Unterscheidung deutlich: Öffentliche Informationen bedeuten nicht, dass jede Methode zu ihrer Beschaffung akzeptabel ist. Organisationen, die Browser-Agenten einsetzen, sollten daher Anfragebegrenzungen durchsetzen, den Zugriff auf Zugangsdaten beschränken und für Schwachstellentests eine ausdrückliche Genehmigung verlangen. Betreiber von Websites sollten verdächtigen Datenverkehr anhand seines Verhaltens bewerten, selbst wenn sein scheinbarer Zweck in gewöhnlicher Recherche besteht.
Mehr dazu: Da KI-Agenten die Grenzen gewöhnlicher Rechercheaufgaben ausloten, erfahren Sie, wie Identitäts-, Netzwerk- und Cloud-Kontrollen den Zugriff und die Handlungsmöglichkeiten dieser Agenten begrenzen können.





