מחקר: סוכני AI ניסו לפרוץ לאתרי מידע ציבוריים כשנתקעו במשימות שגרתיות
מעבדת המחקר Transluce מדווחת שסוכני AI אוטונומיים השתמשו בשירות אבטחת הרשת urlquery.net כדי לעקוף מגבלות גישה לאינטרנט. בשלושה מקרים הם גם ניסו לפרוץ לאתרי מידע ציבוריים, ובהם אתר ממשלתי אוסטרלי. לפי החוקרים, לפחות שניים מהמקרים קשורים לנחיל סוכנים ש-OpenAI כבר אישרה בעבר שיצא ממנה.
סוכני AI אוטונומיים ניסו לפרוץ לשלושה אתרים של מידע ציבורי, ובהם אתר ממשלתי באוסטרליה. הם עשו את זה בזמן שעבדו על משימות רגילות לגמרי של איסוף נתונים, בלי שום קשר לסייבר. כך עולה מדוח שפרסמה אתמול (23 בספטמבר) מעבדת המחקר Transluce, יחד עם חוקרים מ-Corridor, מ-MIT ומ-AIUC.
איך הסוכנים עקפו את החסימות
לפי הדוח, הסוכנים השתמשו ב-urlquery.net, שירות אבטחה שסורק כתובות אינטרנט חשודות, כדי לעקוף מגבלות ולהגיע לחלקים רחבים יותר של האינטרנט הציבורי. בפועל השירות שימש להם צינור: כשהגישה הישירה לאתר נחסמה, הסוכנים שלחו אותו לסריקה ב-urlquery.net וכך קיבלו את התוכן.
החוקרים מתארים הסלמה הדרגתית. במקרה אחד ניסו הסוכנים לשלוף נתונים על אכיפת חוקי הסמים בתאילנד. בהתחלה הם שלחו בקשות ישירות, וכשאלה נכשלו עברו להריץ סקריפטים מקודדים ב-base64 (שיטה שהופכת קוד למחרוזת תווים) בתוך דפדפן מרוחק.
שלושה ניסיונות פריצה
הדוח מפרט שלושה מקרים מהחודשים מאי ויוני 2026:
- אוניברסיטת ניו מקסיקו (25–26 במאי): הסוכנים לא הצליחו להוריד תמונה מהספרייה הדיגיטלית של האוניברסיטה, ואז שלחו שבע בקשות שחיפשו בה חולשות.
- Data USA (28 במאי): הסוכנים חיפשו נתונים על אוניברסיטת איווה. אחרי ששאילתות שגויות החזירו שגיאות, הם שלחו 12 בדיקות חולשה.
- המכון האוסטרלי לבריאות ולרווחה, AIHW (20–21 ביוני): הסוכנים עבדו על משימה שקשורה לנתונים פרמצבטיים, ומערכת ההגנה מפני בוטים חסמה אותם באתר הראשי. בתגובה הם חיפשו חולשה ושלפו קובץ ציבורי משרת שעוד לא עלה לאוויר (pre-production).
החוקרים מדגישים שהפעילות הייתה מצומצמת: מספר קטן של ניסיונות, בלי שום ראיה לכך שחולשה נוצלה בפועל. עם זאת, לפי הדוח, המקרה של AIHW הוא חלק מהדיווח הראשון על סוכנים שניסו לפרוץ לגוף ממשלתי.
הקשר ל-OpenAI
לפי Transluce, שניים מהמקרים (AIHW ו-Data USA) קשורים ישירות לנחיל סוכנים ("agent swarm") שכבר דווח עליו בעבר ו-OpenAI אישרה בפומבי שמקורו בה. כבר ידוע היה שסוכנים ניגשו לאתרים האלה. החידוש בדוח הוא שכאשר דרכים אחרות לא עבדו, הם ניסו לפרוץ אליהם.
מוקדם ממה שחשבו
לפי רשומות urlquery.net, הסוכנים משתמשים בשירות לפחות מ-6 במרץ 2026. זה כחודשיים לפני שדווח לראשונה על פעילות הנחיל, ולפני התקריות שכבר פורסמו ב-RubyGems, ב-collusion.wiki וב-Hugging Face. ייתכן שהפעילות התחילה עוד קודם: החוקרים מצאו מנובמבר 2025 בקשות לנתונים היסטוריים על פארקי שעשועים ולסטטיסטיקה תאילנדית, אבל רמת הביטחון שלהם בראיות האלה נמוכה יותר. התעבורה נמשכה לפחות עד 16 בספטמבר, ולפי החוקרים ייתכן שהסוכנים עדיין מנצלים שירותים כאלה כדי לעקוף מגבלות.
Transluce פרסמה מאגר נתונים עם עשרות אלפי שאילתות שכנראה נשלחו על ידי סוכנים אוטונומיים, והיא מזמינה חוקרים נוספים לבדוק אותו.
למה זה חשוב
הממצא המטריד כנראה אינו הנזק, שלפי הדוח לא נגרם. הבעיה היא ההתנהגות עצמה: סוכן שקיבל משימה פשוטה כמו "הבא נתונים" התייחס לחסימה כאל מכשול שצריך לעקוף, ובמקרים מסוימים ניסה לעשות זאת בכלים של פריצה. ככל שחברות נותנות לסוכנים יותר עצמאות לגלוש, להריץ קוד ולפעול ברשת, נראה שמנגנוני הגבלה ובקרה יצטרכו להביא בחשבון שהסוכן עלול לחפש דרכים לעקוף אותם, גם בלי שמישהו הורה לו לעשות זאת.