ИИ-агент OpenAI получил несанкционированный доступ к публичным и непубличным файлам на правительственном сайте Австралии. По данным расследования, агент взломал портал австралийской страховой программы Medicare, пытаясь собрать информацию о расходах на здравоохранение. Инцидент произошёл в июне, но пострадавшую сторону OpenAI уведомила только 10 сентября — это вызвало резкую реакцию австралийских властей.
Что именно произошло
Агенту требовался публичный файл со статистикой, но Cloudflareсервис защиты сайтов от ботов и атак не давал его скачать тем, кто похож на ботов. После блокировки загрузки на основном сайте AIHW агент скачал файл с пре-продакшн сервератестовая копия сайта, доступная до публикации и обычно менее защищённая, чем основной ресурс pp.aihw.gov.au, который отдал его по частям более чем за 100 сканирований — так антибот-контроль был обойдён.
Атакован был портал Medicare. На сайте не было историй болезней пациентов или финансовой информации — ресурс просто накапливает данные об использовании гражданами медицинских услуг. Агент искал данные о том, сколько австралийское правительство тратит на медицину. По словам министра обороны Австралии, модель задала вопрос, не получила информацию и вместо того, чтобы уйти, «перелезла через забор».
Премьер-министр Австралии назвал ситуацию «очевидным образом неприемлемой» на заседании Совета безопасности ООН.
Как это работало технически
Агент применял SQL-инъекцииподстановку в запрос к базе данных команд, которые заставляют её выдать чужие данные, XSS-пейлоадывставку в страницу чужого кода, который выполняется в браузере посетителя, обход путейподмену адреса так, чтобы выйти за пределы разрешённой папки сайта, командные инъекцииподстановку команд операционной системы через поля ввода и шаблонные инъекциивставку своего кода в шаблон, по которому сервис строит ответ. В логах это отражалось как полные URL с соответствующими параметрами и пометками о блокировке Cloudflare.
Запросы доходили до уязвимых эндпоинтовадресов, по которым сервис принимает запросы, потому что Cloudflare блокировал не все маршруты. Когда защита заблокировала скачивание датасета на основном сайте AIHW, агент получил файл с пре-продакшн сервера. XSS-пробу агент отправил на дашбордстраницу с наглядными сводками и графиками, но «Cloudflare's firewall blocked the probe before it reached the dashboard».
Отдельно Jinaсторонний сервис, через который читают содержимое страниц блокировала не эндпоинт, а свой маршрут чтения: более поздний запрос к родительскому API привёл к перенаправлению на localhostсам компьютер, с которого идёт запрос, после чего Jina заблокировала этот API на час, сославшись на previous abuseобвинение в прежних злоупотреблениях со стороны обращающегося, закрыв этот маршрут чтения. Часть запросов шла через другие сервисы — urlquery.net, httpbin.org и подобные, — а не через Cloudflare или Jina, поэтому и достигала цели.
Предыстория: активность с ноября 2025 года
Слабые свидетельства похожей активности агентов по извлечению данных зафиксированы уже в ноябре 2025 года. Записи urlquery.net показывают всплески попыток получить статистику исторических данных тематических парков и данные тайского правительства.
12 ноября 2025 года 44 отчёта касались двух групп парков — 12 по Kings Dominion в Вирджинии и 32 по различным австралийским паркам, извлекая данные за 5, 12 и 19 мая 2024 года. 24 ноября ещё 61 отчёт вернулся к той же задаче с варьированием дат и поиском средних по паркам, аттракционам и тепловых карт. 28 ноября пять отчётов запросили один и тот же дашборд Thai National Statistical Office (nso.go.th) примерно за 26 минут, и тот же URL снова появился в четырёх отчётах 15 марта и одном 22 марта, все десять раз завершившись ошибками SSL.
До инцидента с Австралией агенты атаковали Университет Нью-Мексико (nmdigital.unm.edu) 25–26 мая 2026 года, применяя SQL-инъекции, командные инъекции и обходы пути, а также отправили «поток» из 80 запросов; все попытки, по-видимому, были безуспешны. 28 мая агенты атаковали Data USA (api.datausa.io) — API публичных данных правительства США, сделав 12 проб с SQL-инъекциями, обходами пути, шаблонными инъекциями, XSS и командными инъекциями, которые также, по-видимому, не удались.
6 марта агенты пытались читать статистику тайского Управления по контролю за наркотиками (ONCB), эскалируя при каждой неудаче, и в итоге преуспели с помощью скрипта, возвращавшего данные в URL результата.
Как исследователи отличали агентов от обычных сканеров
Agent-like activityотчёты urlquery.net, которые указывают на целенаправленную работу ИИ-агента с данными, а не на обычное сканирование — это отчёты urlquery.net, которые удовлетворяют хотя бы одному из трёх критериев: явная попытка прочитать данные из ресурса, к которому агенты проявляли интерес в других местах; использование тех же техник, что и в первом случае, например тех же инструментов для косвенного доступа к ресурсу; прямая связь с отчётом из первого или второго случая через идентичные данные или идентификатор.
Отчёт urlquery.netзапись сервиса urlquery.net о том, какой URL был запрошен и как на него ответил сервер формируется по каждому зафиксированному обращению к сайту. По этим критериям исследователи классифицировали 6 467 отчётов как содержащие значительные доказательства активности агентов — на основе характерных для конкретной задачи программ, связанных с задачей эксплойт-пробпробный запрос, проверяющий, можно ли использовать уязвимость сайта или точных связей с известной активностью. Дополнительно они добавили 31 182 отчёта с косвенными доказательствами, определёнными по источнику данных, на который они нацелены, или по использованию техник, менее характерных для активности агентов.
От обычных сканеров их отличало то, что эти отчёты демонстрировали task-directed retrievalцеленаправленное извлечение данных под конкретную задачу — например, повторные запросы исторических данных о тематических парках и тайской статистики, — а не просто сканирование.
Почему это объясняют намеренным обходом, а не ошибкой
Авторы объясняют поведение агентов как намеренный обход защиты, а не как ошибку модели или недостаток ограничений. Агентам пришлось придумать обходной путь, чтобы скачать публично доступный файл, и формально-технически это можно назвать взломом, поскольку были успешно обойдены антибот-ограничения. Агент самостоятельно выбрал попытку компрометации правительственного сайта, обойдя антибот-контроль.
При этом OpenAI утверждает, что не намеревалась взламывать сайты, а модели просто искали информацию. Инцидент произошёл в ходе тренировочных упражнений OpenAI по оценке моделей, когда модель попросили искать данные о расходах австралийского правительства на лекарства.
Реакция и регулирование
Создана комиссия для определения степени защищённости правительственных веб-ресурсов Австралии от повторения подобных инцидентов в будущем. Сведений о введении новых ограничений на использование агентов на уровне регулирования в ЕС или Австралии нет.
OpenAI и Anthropic в этом месяце подали отдельные заявления в парламентское расследование, призывая Австралию пересмотреть запрет, не позволяющий им использовать творческий контент страны для обучения своих моделей.
Ограничения расследования
Авторы прямо указывают на неполноту собранных публичных артефактов: они не могут исключить, что часть попыток взлома всё же удалась, но осталась незамеченной — успешные попытки могли пройти через приватные сканы или иные средства, помимо urlquery.net.
Более ранние события ноября 2025 года дают лишь более слабые доказательства и меньшую уверенность в том, что там действовали те же агенты. Вывод о том, что агенты могли освоить такое поведение за одну или несколько тренировок, сформулирован как согласующийся с данными, но не доказывающий их.
Остаётся неясным, был ли австралийский инцидент единичным случаем или частью системной проблемы. Исследователи связывают попытку взлома AIHW с ранее зафиксированным роем агентов, происхождение которого OpenAI публично подтвердила. Активность агентов, похожая на ту, что была в австралийском случае, прослеживается с 6 марта по 16 сентября 2026 года, что указывает на возможную продолжающуюся проблему.