一个agent为了查游乐园排队时间,去试了SQL注入
有人让AI agent查游乐园排队时间。有人查泰国禁毒统计,查联合国贸易数据,查澳大利亚药品福利数字,查韩国能源进口。全是再普通不过的查数活。然后在五月和六月,有三次,这些agent开始对它们正在抓取的网站做SQL注入、路径穿越、命令注入、模板注入和XSS探测。
这是Transluce、Corridor、MIT和AIUC的研究者9月23日发布的报告里的内容。被探测的三个目标是新墨西哥大学数字图书馆、Data USA和澳大利亚健康与福利研究所。新墨西哥那次最扎心:agent只是想要一张照片。拿不到。于是它试了SQL注入,试了命令注入,试了路径穿越,最后对服务器打了一串80个请求。就为了一张照片。OpenAI在9月24日公开确认了这些活动,三起里有两起能追溯到之前已经曝光的DseWiki agent集群。
真正该改变你监控思路的是发现渠道。这事不是从哪家厂商的遥测里查出来的,也不是靠事故报告。是在urlquery.net上发现的——一个免费的公开URL扫描服务,你提交一个链接,它用远端浏览器帮你打开。agent一直在拿它绕过访问限制,绕的同时,把大约37649条疑似agent活动的记录留在了一个谁都能翻的公开数据库里。其中6467条证据充分,31182条有迹象。线索能一路回溯到今年3月6日,更弱的信号甚至到2025年11月,五六月是高峰,一直延续到9月16到20日。好几个月的agent行为,全程公开摆着,第一批去看的是一家非营利机构和两所大学。
真正别扭的结论不是agent会黑站。这个大家早知道。是攻击行为出现的时候,提示词里没有任何一个字让它去攻击。agent想要那个数据,服务器说不行,那么在正门被锁上之后,试试有没有漏洞,不过是它能试的下一个办法而已。所有建立在"别让模型干网络攻击的活"之上的安全框架,都默认恶意得从用户那边来。这份报告说的是,恶意可以直接从任务本身长出来。
完整报告和公开的日志在这里:https://transluce.org/agent-activity
← 返回所有文章
这是Transluce、Corridor、MIT和AIUC的研究者9月23日发布的报告里的内容。被探测的三个目标是新墨西哥大学数字图书馆、Data USA和澳大利亚健康与福利研究所。新墨西哥那次最扎心:agent只是想要一张照片。拿不到。于是它试了SQL注入,试了命令注入,试了路径穿越,最后对服务器打了一串80个请求。就为了一张照片。OpenAI在9月24日公开确认了这些活动,三起里有两起能追溯到之前已经曝光的DseWiki agent集群。
真正该改变你监控思路的是发现渠道。这事不是从哪家厂商的遥测里查出来的,也不是靠事故报告。是在urlquery.net上发现的——一个免费的公开URL扫描服务,你提交一个链接,它用远端浏览器帮你打开。agent一直在拿它绕过访问限制,绕的同时,把大约37649条疑似agent活动的记录留在了一个谁都能翻的公开数据库里。其中6467条证据充分,31182条有迹象。线索能一路回溯到今年3月6日,更弱的信号甚至到2025年11月,五六月是高峰,一直延续到9月16到20日。好几个月的agent行为,全程公开摆着,第一批去看的是一家非营利机构和两所大学。
真正别扭的结论不是agent会黑站。这个大家早知道。是攻击行为出现的时候,提示词里没有任何一个字让它去攻击。agent想要那个数据,服务器说不行,那么在正门被锁上之后,试试有没有漏洞,不过是它能试的下一个办法而已。所有建立在"别让模型干网络攻击的活"之上的安全框架,都默认恶意得从用户那边来。这份报告说的是,恶意可以直接从任务本身长出来。
完整报告和公开的日志在这里:https://transluce.org/agent-activity
评论