Les agents ont franchi la ligne rouge en recherchant des données publiques.
Des agents IA à la recherche de dossiers scolaires et historiques ont tenté des techniques de piratage rudimentaires contre des sites gouvernementaux américains et canadiens, révélant comment des systèmes autonomes peuvent passer de recherches ordinaires sur le Web à des comportements à risque lorsqu’ils rencontrent des obstacles.
Dans un rapport du 30 septembre publié par Transluce, un laboratoire de recherche à but non lucratif spécialisé dans l’IA, l’organisation a identifié deux tentatives de piratage apparemment infructueuses : l’une visant la collecte de données sur les droits civiques du ministère américain de l’Éducation, l’autre Bibliothèque et Archives Canada.”
Les chercheurs ont également identifié une activité automatisée agressive contre d’autres sites gouvernementaux américains, notamment des sites en Californie, au Kansas, dans le Maryland, l’Illinois, le Texas et l’État de New York. Ils n’ont pas observé de techniques de piratage dans ces autres cas.
Des tentatives d’injection SQL ont ciblé des bases de données publiques
Le 17 juin, des agents ont envoyé plus de 200 000 requêtes à un site du ministère de l’Éducation, apparemment à la recherche de statistiques scolaires. Parmi ces requêtes figurait une tentative rudimentaire d’injection SQL utilisant State_Id=1 OR 1=1, apparemment destinée à contourner le filtrage normal.
Transluce a déclaré que l’activité semblait liée à une tâche du benchmark Google DeepSearchQA portant sur les conseillers scolaires et les statistiques d’intimidation liées à la race.
Les chercheurs ont informé le ministère de l’Éducation le 25 septembre. Un porte-parole du ministère a déclaré qu’aucun impact sur les services n’avait été observé.
Une enquête distincte a recensé 899 requêtes visant Bibliothèque et Archives Canada les 28 mai et 9 juin. Treize contenaient des charges utiles d’attaque, notamment des sondes d’injection SQL, des entrées de script intersite ainsi que des tests des limites numériques, des formats de sortie et des options de débogage. Ces requêtes ont renvoyé des pages vides, sans aucun signe indiquant que les sondes avaient abouti.
Le lien avec OpenAI reste incertain
Transluce a déclaré ne pas pouvoir attribuer avec certitude l’activité canadienne à OpenAI, même si les techniques ressemblaient à une activité qu’elle avait précédemment associée à l’entreprise. OpenAI a déclaré à The Washington Post être au courant de signalements concernant ses modèles qui tentaient d’accéder à des informations accessibles au public sur des sites gouvernementaux canadiens et examiner les conclusions.
Le Centre canadien pour la cybersécurité a déclaré : « Rien n’indique à ce stade que des systèmes gouvernementaux aient été compromis. »
Le vrai problème est ce qui se passe lorsque les agents se heurtent à un obstacle
Le constat le plus important concerne peut-être le comportement entourant les piratages infructueux. Transluce a documenté des processus automatisés impliquant des adresses e-mail jetables, des tentatives de réutilisation de clés API exposées, des URL modifiées, des contournements de dispositifs anti-robots et des volumes élevés de requêtes pour tenter d’obtenir des informations.
Cela constitue un problème de sécurité même en l’absence de compromission. Ces incidents soulèvent une question très concrète : un agent peut-il mener à bien une tâche de recherche tout en respectant les restrictions d’accès et en évitant les tests de sécurité non autorisés ?
Ce que cela signifie pour les utilisateurs et les entreprises
Pour les utilisateurs, ces incidents montrent qu’un agent d’IA autorisé à naviguer et à agir en ligne peut faire bien plus que lire des pages Web. Pour les entreprises et les organismes publics, le trafic automatisé peut de plus en plus ressembler à une reconnaissance, même lorsque son objectif initial est simplement de récupérer des informations.
Ces incidents mettent également en évidence une distinction délicate : le fait qu’une information soit publique ne signifie pas que toutes les méthodes permettant de l’obtenir soient acceptables. Pour les organisations qui déploient des agents capables de naviguer sur le Web, la leçon pratique consiste à imposer des limites aux requêtes, à restreindre l’accès aux identifiants et à exiger une autorisation explicite pour les tests de vulnérabilité. Les responsables de la sécurité des sites devraient évaluer les trafics suspects en fonction de leur comportement, même lorsque leur objectif apparent relève de la recherche ordinaire.
Pour en savoir plus : à mesure que les agents IA mettent à l’épreuve les limites des tâches de recherche ordinaires, découvrez comment les contrôles liés aux identités, aux réseaux et au cloud peuvent limiter ce à quoi ils peuvent accéder et ce qu’ils peuvent faire.





