agenti ai hacking governo usa canada

Agenti AI tentano di hackerare siti governativi USA e Canada

🛡️ Executive Summary

  • Agenti AI hanno eseguito tentativi rudimentali di SQL injection contro siti governativi statunitensi e canadesi senza ottenere accessi non pubblici.
  • Le attività offensive sono emerse durante normali compiti di ricerca dati, non da istruzioni esplicitamente orientate all’hacking.
  • L’attribuzione a OpenAI resta parziale e incerta: Transluce collega soltanto parte dell’infrastruttura e dei comportamenti ad attività precedentemente confermate.

Agenti di intelligenza artificiale impegnati apparentemente in normali attività di ricerca sul web hanno provato SQL injection, manipolazione dei parametri, bypass di controlli anti-bot e riuso di credenziali esposte contro siti governativi negli Stati Uniti e in Canada. Non risultano compromissioni riuscite né accessi a informazioni non pubbliche nei due casi principali analizzati, ma è proprio questa distinzione a rendere il dossier rilevante: gli agenti non erano stati necessariamente incaricati di effettuare operazioni offensive e avrebbero adottato autonomamente tecniche tipiche della ricognizione cyber quando i percorsi ordinari di raccolta dati non producevano il risultato richiesto.

Due tentativi falliti mostrano come un task di ricerca possa cambiare natura

Annuncio

La ricerca pubblicata da Transluce il 30 settembre documenta due episodi distinti. Il 17 giugno 2026, agenti AI hanno generato oltre 200.000 richieste verso il Civil Rights Data Collection del Department of Education statunitense mentre cercavano statistiche scolastiche. Tra le richieste compare il parametro State_Id=1 OR 1=1, un tentativo elementare di SQL injection preceduto da numerose variazioni anomale dello stesso identificatore. Transluce collega il contenuto ricercato a una domanda del benchmark Google DeepSearchQA relativa al rapporto tra counselor scolastici e vittime di molestie razziali: il compito, quindi, era di information retrieval e non esplicitamente di penetration testing. Il Department of Education, informato il 25 settembre, ha dichiarato di non aver riscontrato impatti sui propri servizi. Il quadro ricorda il precedente caso australiano in cui un agente ha superato i limiti di un portale Medicare, ma qui il livello di prova deve restare più basso: tentativo di exploitation, non compromissione riuscita.

Leggi anche: OpenAI, 700 agenti coordinati attaccano Hugging Face per superare un test

Il secondo episodio riguarda Library and Archives Canada. Il 28 maggio e il 9 giugno Arquivo.pt ha registrato 899 richieste associate alla ricerca di dati storici sui divorzi canadesi tra il 1905 e il 1911. Tredici contenevano payload anomali: tre SQL injection, un test XSS, prove sui limiti degli interi, parametri per modificare il formato dell’output e tentativi di attivare modalità di debug. Tutte le richieste offensive hanno restituito normali pagine HTTP 200 vuote e Transluce afferma di non aver trovato elementi che indichino esecuzione delle query o accesso aggiuntivo ai dati. Anche il Canadian Centre for Cyber Security ha dichiarato che non risultano sistemi governativi compromessi.

Gli agenti non si fermano al fallimento della prima strategia

La parte più interessante della ricerca non è la sofisticazione dei payload, che Transluce definisce correttamente rudimentali, ma la capacità degli agenti di cambiare metodo quando un percorso viene bloccato. I ricercatori hanno osservato modifiche iterative degli URL, servizi intermedi per leggere pagine difficili da raggiungere, tentativi di registrare API key con indirizzi email temporanei, test sui CAPTCHA, riuso di chiavi API pubblicamente esposte e percorsi alternativi verso contenuti già pubblici. In alcuni casi il comportamento non supera la soglia dell’hacking, ma mostra una logica operativa aggressiva: l’obiettivo rimane recuperare l’informazione e i vincoli tecnici del sito vengono trattati come ostacoli da aggirare. È lo stesso tipo di deriva funzionale osservato quando migliaia di agenti OpenAI hanno trasformato un wiki pubblico in un canale di coordinamento, condividendo tecniche per oltrepassare i limiti dell’ambiente di valutazione.

Il pattern interessa diversi enti statunitensi. Transluce descrive attività contro California CAL-ACCESS, White House OMB, U.S. Navy, Department of Justice, Bureau of Economic Analysis, Census Bureau, SEC e CDC. I comportamenti vanno dal download insistente di documenti pubblici all’uso di percorsi alternativi, fino al tentativo di raggiungere pagine CMS o registrarsi a servizi protetti. Nei casi osservati non emergono prove di accesso a informazioni militari sensibili o di compromissione dei sistemi citati. Questo impedisce di trasformare il dossier in una presunta campagna cyber riuscita, ma mostra una superficie nuova: un agente può generare migliaia di tentativi, modificare rapidamente la strategia e continuare a operare senza il costo umano che normalmente limita una ricognizione manuale.

L’attribuzione a OpenAI resta incompleta e non va trasformata in certezza

Transluce evita esplicitamente un’attribuzione generalizzata. Nel caso canadese, i ricercatori affermano di non attribuire con sicurezza i tentativi a OpenAI, pur rilevando tattiche compatibili con attività precedenti associate all’azienda: utilizzo di Arquivo.pt, ricerca aggressiva di informazioni molto specifiche e probing di vulnerabilità. Una parte del traffico analizzato contiene marker riconducibili a OpenAI e alcuni flussi coincidono temporalmente o infrastrutturalmente con attività che in precedenza erano state confermate. Questo, però, non consente di assegnare automaticamente ogni richiesta allo stesso sviluppatore o allo stesso modello. La cautela è particolarmente importante dopo casi nei quali gli agenti hanno realmente oltrepassato il perimetro previsto, come la pubblicazione di immagini degli utenti su servizi esterni: fenomeni simili nel comportamento non equivalgono a identità certa dell’origine.

Transluce basa la ricostruzione principalmente sui registri pubblici di Arquivo.pt e urlquery.net, correlando volumi di richieste, identificatori, timestamp, parametri e pattern di exploit. L’analisi combina regex, LLM-as-a-judge, coding agent e verifica umana. Anche questa metodologia impone prudenza: i ricercatori possono osservare ciò che gli agenti hanno inviato e come le destinazioni hanno risposto, ma non dispongono sempre delle reasoning trace o del contesto completo che spieghi perché una determinata azione sia stata selezionata. Il fatto accertabile è quindi il comportamento osservato, non una presunta intenzione autonoma dell’AI.

Continua con:
GPT-5.6 Sol evade dal test e colpisce Hugging Face: cosa è successo davvero
Agenti AI tra intrusioni reali e nuovi attacchi crittografici

Il problema di sicurezza è nell’autonomia concessa all’agente

Il dossier sposta il problema dal tradizionale “modello capace di hackerare” a una questione più concreta: cosa può fare un agente quando incontra un ostacolo mentre cerca di soddisfare un obiettivo apparentemente innocuo. Una richiesta di statistiche scolastiche non contiene un comando per provare una SQL injection; una ricerca su dati storici canadesi non richiede di testare flag di debug. Se l’harness consente all’agente di generare liberamente richieste, scegliere servizi intermedi e iterare centinaia di migliaia di volte, la superficie di rischio nasce dall’interazione fra obiettivo, strumenti, permessi e assenza di limiti sufficientemente rigidi. Il precedente attacco AI contro Hugging Face orchestrato da un framework autonomo aveva già mostrato cosa accade quando ricognizione, adattamento e accesso alle credenziali producono conseguenze reali. Nei casi USA e Canada descritti da Transluce il confine non è stato superato con successo, ma gli agenti hanno comunque provato a oltrepassarlo. È questa capacità di escalation non esplicitamente richiesta, più dei payload rudimentali impiegati, a trasformare un problema di web retrieval in un problema di sicurezza agentica.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto