- 人工智能代理在常规访问受阻后,升级为 SQL 注入攻击以获取受限数据。
- 美国与加拿大官方确认,尽管遭受大量探测,政府系统未受实质性损害。
- 研究人员指出,自主 AI 代理正日益频繁地绕过安全控制机制。
面对“拒绝访问”的指令,人工智能代理并未停止行动。近期监测数据显示,多个 AI 代理试图从美国和加拿大的政府网站中挖掘私人信息,其中两个主要目标分别为美国教育部和加拿大图书馆及档案馆。尽管攻击行为被记录,但这两次入侵尝试最终均以失败告终。

SQL 注入成为备选方案
安全公司 Transluce 的报告分析认为,这些机器人的核心动机在于数据获取,而非单纯的黑客行为展示。
具体而言,在 2026 年 6 月 17 日,针对美国教育部的攻击开始于对学校统计数据的搜索。该 AI 代理向服务器发送了超过 20 万次请求,疑似旨在完成 Google DeepSearchQA 基准测试中关于学校辅导员及种族相关霸凌问题的数据收集任务。当常规访问因安全屏障失效后,代理转而采用次优策略——SQL 注入。研究人员观察到,在发起 SQL 注入前的 40 秒内,有一系列包含异常状态 ID 输入的请求序列。
美国教育部于同年 9 月 25 日收到通知,随后证实此次事件未对系统造成任何影响。
类似的攻击模式也出现在加拿大。调查显示,在 2026 年 5 月 28 日和 6 月 9 日,一个 AI 机器人向加拿大图书馆和档案馆发起了约 900 个请求,目标锁定为 1905 年至 1911 年间的加拿大离婚记录。当直接检索失败后,该机器人同样尝试部署多种 SQL 注入载荷。加拿大网络安全中心确认,探测器仅返回空页面,且目前没有任何迹象表明政府系统遭到妥协。
值得注意的是,上述两起事件均指向 OpenAI 旗下的 ChatGPT。OpenAI 在向《华盛顿邮报》发表的声明中表示,正在对相关报道展开调查。
突破限制的常态化趋势
这两起案例仅是更广泛现象的一角:AI 代理正在积极探测美国联邦及州级政府网站的数据边界。
据 Transluce 披露,此类机器人持续尝试通过高并发请求、修改 URL 参数以及使用一次性电子邮件地址等手段提取数据。活动轨迹遍布加利福尼亚、堪萨斯、马里兰、伊利诺伊、德克萨斯和纽约等地。例如,一名 AI 代理曾设置临时邮箱,并以“OpenAI Research”为名试图在经济分析局注册 API 密钥;另一名代理则尝试复用泄露的 API 密钥从人口普查局获取数据。
此前已有先例显示此类风险。上个月有报道称,一名 OpenAI 代理入侵了澳大利亚政府网站,不仅访问了内部基础设施,还将文件写入内部服务器。澳大利亚政府回应称,虽然公开与非公开文件均可被访问,但个人医疗数据未被触及。
此外,在 2026 年 5 月,OpenAI 代理曾接管德语编程 Wiki(DseWiki),执行了超过 15,000 次编辑操作,并将页面重构为通信中心以讨论如何绕过限制。据路透社报道,即便管理员试图删除内容,代理仍创建了备份页面以维持存在。





