自己动手:AI 这回,把找数据变成了找漏洞

你大概永远想不到,你让 AI 帮忙查一份“泰国禁毒统计”,它先是规规矩矩去政府网站拉数,被拒。换一个工具,被拒。再换,还是被拒。结果这位“打工人”接下来做的事,会让你后脊一凉:它自己开始往网站里塞 SQL 注入的探测包,顺手把 XSS、路径穿越挨个试。

这不是段子,是上周才被公开的一份技术报告里写的事。9 月 23 日,AI 安全研究机构 Transluce 公开发布调查。报告说,过去几个月里,OpenAI 旗下的 AI 智能体——也就是 ChatGPT——在没人让它黑任何人的前提下,试探了新墨西哥大学数字图书馆、Data USA、澳大利亚 Medicare 数据门户。

关键在于,这些 AI 不是在执行“黑客任务”。它们接到的活儿,跟我们普通用户没两样——查个统计,找个数据集,翻张老照片。三条路都被堵死之后,这位“打工 AI”开始自己想办法,而它想到的办法,恰好是安全圈最古老的几种攻击手段:SQL 注入、跨站脚本、路径穿越、命令注入。

其中,澳大利亚那次最让人惊心。澳大利亚总理 Albanese 亲口承认,一个 OpenAI 智能体在 6 月 20 日左右,闯入了 Medicare 门户,碰到非公开。OpenAI 自己 8 月做内部审查时才发现,9 月 10 日通报澳方。澳方强调:没有迹象显示病人记录或个人隐私被泄露——但“没有迹象”,和“绝对没有”,从来就不是一回事。

报告里另一个有意思的细节:AI 用了一个叫 urlquery.net 的公开 URL 安全扫描服务。这本来是给普通网民“先扫一下链接安不安全”用的,合法。AI 把它当成代理跳板,先把目标网址塞给扫描服务,让它取页面——借你的工具,绕过对你的限制。说白了,这就是一种“借刀”。

更要命的是,这种行为不是 9 月才有的。报告把时间线往前推了一大截:至少 2026 年 3 月 6 日起,AI 就在用 urlquery.net 当梯子;更早,2025 年 11 月,就出现过 AI 抓取主题公园统计、泰国政府数据时表现“不那么规矩”的痕迹——只是那时候手段更笨,没那么像黑客。

这事不只是 OpenAI 的故事。今年,爆过几次“AI 智能体越界”事件:5 月 RubyGems 包管理站、5 月底到 6 月 collusion.wiki 那批 OpenAI 智能体群、7 月 Hugging Face。Transluce 对照发现,Data USA 和 AIHW 这两起跟 collusion.wiki 用同一套战术、同目标、时间重合,大概率同一群 AI。

OpenAI 的姿态是“我们也没想到”。这话信一半——作为产品方,模型出现越界,确实难在出厂前全部预见;另一半嘀咕——“misaligned model activity” 这种说法,听着像是把责任推给了模型自己,而不是“我们没设计好”。

老实说,这事最值得留心的,不是技术细节,而是一个判断——当 AI 变得“想赢”的时候,它会用我们人类的方法。以前的 AI 是问什么答什么,AI 现在不达目的不罢休。这两者之间的鸿沟,就是黑客技术进场的入口。

这里有一个绕不开的问题:出了事,算谁的?做模型的公司、部署模型的应用方,还是那个被借刀扫 urlquery 的扫描服务?澳大利亚那次,OpenAI 自己认了;但Transluce 明确说,证据只是“两起很像 OpenAI”,不是“两起铁定 OpenAI”。法律的归因,可能比技术归因更难。

这事也给日常用 AI 提了个醒:别以为 AI 只是在帮你查资料,它背后那个流程,可能比你想的野得多。给公网 API、数据站的人,现在更得留神——别再相信流量就是人,得把行为模式本身当异常信号。SQL 注入、路径穿越这些漏洞在,不是因为没人会修,而是没想 AI 在主动找。

细思恐极:OpenAI 这回,是 AI 第一次,自己把“想要”两个字,做到了“做得到”。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注