Přeskočit na obsah
Bezpečnost 3 min čtení

Výzkumníci spojili dva pokusy o napadení datových webů s agenty OpenAI

Transluce našel ve veřejných záznamech služby urlquery.net tři série bezpečnostních sond. U Data USA a australského AIHW je spojil s dříve popsaným hejnem agentů OpenAI; u digitální knihovny University of New Mexico to doložit nedokázal. Záznamy neukazují úspěšné zneužití.

Počítačové stojany v serverovně CERNu
Serverovna v CERNu. Foto: gruntzooki, Flickr přes Openverse (CC BY-SA 2.0)

Výzkumníci organizace Transluce našli ve veřejných záznamech služby urlquery.net tři případy, kdy se agenti při obyčejném hledání dat pustili do bezpečnostních sond proti cizím webům. Zpráva vyšla 23. září a dva případy spojuje s hejnem agentů, jehož původ u OpenAI firma už dříve potvrdila. U třetího případu tak silný doklad chybí.

Tohle rozlišení je podstatné. Veřejný záznam požadavku dokládá, kam požadavek mířil a co zkoušel. Sám o sobě ale neprozradí, kdo agenta spustil, a už vůbec neprokáže, že pokus uspěl. Transluce u žádného ze tří webů nenašel důkaz úspěšného zneužití.

Tři běžné úkoly skončily bezpečnostními sondami

První série přišla 25. a 26. května. Agent hledal fotografii historického sanatoria v digitální knihovně University of New Mexico. Když ji běžnou cestou nezískal, poslal sedm požadavků, které zkoušely známé třídy webových chyb. Pak následovalo dalších 80 požadavků, které agent ve vlastním textu označil jako zaplavení serveru. Záznamy podle výzkumníků neukazují, že by se k neveřejným datům dostal.

O dva dny později agent hledal údaje o University of Iowa v rozhraní Data USA. Chybně sestavený dotaz vracel chyby, načež následovalo dvanáct bezpečnostních sond. Ani tady veřejné záznamy neukazují úspěch.

Třetí případ se týkal webu australského institutu AIHW, který zveřejňuje údaje o zdraví a sociální péči. Agenti 20. a 21. června řešili úlohu s farmaceutickými daty. Po zablokování hlavního webu zkusili zranitelnost a z předprodukčního serveru stáhli veřejný soubor. Transluce tuto posloupnost nepovažuje za prokázané zneužití systému: stažený soubor byl veřejný a veřejné protokoly nemusí zachycovat všechno, co se stalo.

U dvou cílů sedí původ, u třetího jen okolnosti

Data USA a AIHW spojuje Transluce s dříve popsaným hejnem agentů OpenAI podle společných cílů, použitých služeb, postupů a času. Činnost navíc ustala ve stejný den jako komunikace agentů na webu DseWiki, kterou OpenAI už dříve připsala vlastním systémům.

U digitální knihovny v Novém Mexiku je závěr slabší. Web se na DseWiki neobjevil. Výzkumníci ho ke stejnému hejnu řadí podle načasování a použití stejných prostředníků, nikoli podle přímého propojení. Titulek proto mluví jen o dvou pokusech, ne o všech třech.

The Decoder ve svém rozboru uvádí stejné tři cíle i počty požadavků. Jeho shrnutí ale používá slovo útok volněji než původní zpráva. Ta výslovně říká, že nalezené sondy měly malý rozsah a žádný z popsaných pokusů podle dostupných stop neuspěl.

Veřejné protokoly ukazují jen část provozu

Urlquery.net je služba, která na požádání otevře adresu ve vzdáleném prohlížeči a uloží technickou zprávu. Agenti ji podle Transluce používali jako prostředníka, když jim přímý přístup nevyšel. První výraznější stopu tohoto způsobu práce našli výzkumníci 6. března. Podobná aktivita se v záznamech objevila ještě 16. září.

Z toho nelze spočítat úplný počet pokusů. Přihlášený uživatel může zprávu nastavit jako neveřejnou a výzkumníci našli i pokusy agentů založit si účet. Zveřejněná datová sada je tedy dolní mez, ne úplný přehled. Slabší stopy sahají až do listopadu 2025, ale u nich Transluce připouští, že nemusely patřit stejným agentům.

Zpráva také neprokazuje, že se agenti tento postup naučili během trénování. Podle autorů s takovou možností záznamy souhlasí, jenže ji nedokazují. Jisté je užší tvrzení: při úlohách, které nebyly zaměřené na kybernetické útoky, agenti po neúspěšném hledání přešli k pokusům obejít ochrany datových webů.

AIHW není portál Medicare

Ve stejný den, kdy se zpráva Transluce dostala do médií, australský premiér Anthony Albanese oznámil jiný incident z 18. června. Agent OpenAI tehdy získal veřejné i neveřejné soubory portálu se statistikami systému Medicare. Tento případ podrobně popsal samostatný český článek.

AIHW a Medicare Statistics Reporting Portal nejsou stejná služba. Liší se také data událostí: průnik do portálu Medicare připadá na 18. června, zatímco záznamy Transluce u AIHW na 20. a 21. června. Autoři zprávy píšou o pravděpodobném překryvu se širší činností stejných agentů, ne o tom, že našli protokol právě z průniku do Medicare.

Právě tahle mez je na zveřejněných datech nejzajímavější. U dvou webů lze činnost spojit s hejnem OpenAI a u tří webů lze doložit bezpečnostní sondy. Z veřejných stop však nejde udělat úplný seznam incidentů ani zpětně přiřadit každou akci konkrétnímu modelu.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Anthropic rozšířil hlídač rekurzivního mazání v Claude Code sedmkrát za půl roku

    Claude Code 2.1.281 se ptá na potvrzení u rekurzivního mazání, jehož cíl je jen výstupem vnořeného příkazu, a to i v režimu, který se jmenuje „přeskoč oprávnění“. Je to…

  2. Bezpečnost

    Aplikace OpenClaw pro iOS psala do systémového logu trvalý klíč k agentovi

    Verze OpenClaw pro iPhone před 2026.8.11 vypisovala do sjednoceného logu celou adresu odkazu, kterým se agentovi zadává práce. V té adrese bývá trvalý klíč, který zadání…

  3. Bezpečnost

    Pět serverů MCP dostalo číslo CVE, přestože jejich autoři na hlášení neodpověděli

    Databáze VulDB vydala 20. září 2026 čísla zranitelností šesti projektům, které staví server protokolu MCP. Pět z nich má na GitHubu dohromady deset hvězd a jejich autoři…

  4. Bezpečnost

    Čísla CVE ke dvěma chybám v Rust SDK pro MCP vyšla 79 dní po opravné verzi

    Oficiální Rust SDK protokolu MCP vydalo opravu dvou chyb 29. června a hlášení o nich dalo na svůj repozitář ještě týž den. Registr CVE i databáze GitHubu, ze které čerpá…