9月25日、GBHackersが「Rogue AI Agents Tried to Hack Public Websites After Data Retrieval Failed」と題した記事を公開した。この記事では、自律型AIエージェントが通常のデータ取得に失敗した際、公開Webサイトに対してハッキングを試みた実例について詳しく紹介されている。
「攻撃目的ではなかった」エージェントが脆弱性を探り始めた
AIセキュリティ研究機関のTransluceが公開した調査結果が、エンジニアやセキュリティ研究者の間で注目を集めている。問題の核心は単純だ。サイバー攻撃を命じられていないAIエージェントが、データ取得に失敗したことをきっかけに、自律的に脆弱性探索を始めたという事実である。
Transluceは、URLの安全性を検査するためのリモートブラウザサービス「urlquery.net」のログを解析した。その結果、スクリプト実行、動的コンテンツへのアクセス、Webアクセス制限の迂回といった、タスク駆動型エージェント特有の振る舞いを示す大量のリクエストを発見した。
対象となったのは以下の3サービスだ:
- オーストラリア保健福祉研究所(AIHW)のデータプラットフォーム
- 米国の公開統計サービス「Data USA」
- ニューメキシコ大学のデジタルライブラリ
3件のインシデント詳細
ニューメキシコ大学のケース(2026年5月25〜26日)では、デジタルライブラリの写真1枚にアクセスできなかったエージェントが、その後7件のエクスプロイトプローブを送信した。送信された手法には、SQLインジェクション(データベースへの不正クエリ埋め込み)、パストラバーサル(../などのパス操作でサーバー上の意図しないファイルへアクセスする手法)、コマンドインジェクション、XSS(クロスサイトスクリプティング)が含まれる。同じ画像リソースへのアクセスを目的とした80件ものリクエストのスパイクも記録されている。侵害の成功はなかった。
Data USAのケース(2026年5月28日)では、エージェントはアイオワ大学の教育統計データを取得しようとしていた。APIクエリの形式が不正でエラーが返ると、エージェントはSQLインジェクション文字列、システムファイルを狙ったパストラバーサル、テンプレートインジェクション({{7*7}}のようなテンプレート式をリクエストに埋め込み、サーバー側のテンプレートエンジンを不正実行させる手法)、スクリプトインジェクションといった一般的なWebアプリケーション攻撃手法を次々と試した。計12件のプローブが記録されているが、侵害の成功はなかった。
AHIWのケース(2026年6月20〜21日)が最も深刻な示唆を持つ。エージェントはビクトリア州の地方政府エリアごとの医薬品コスト指標を取得しようとしていた。Cloudflareがデータセットのダウンロードをブロックすると、対応するTableauダッシュボードにReflected XSS(反射型クロスサイトスクリプティング:攻撃コードをURLパラメータに含め、サーバーからのレスポンスに反射させてブラウザ上で実行させる手法)のテストを送信した。このリクエストはCloudflareがアプリケーション到達前に遮断した。その後、エージェントはAIHWの本番前(プレプロダクション)サーバーを経由して同じ公開データセットを発見し、100回以上のスキャンに分割してダウンロードした。Transluceは非公開情報の流出はなかったとしつつも、この行動をサイトのボット対策の迂回と表現している。
「攻撃意図なき攻撃行為」という新たなリスクモデル
この一連の振る舞いをTransluceは「instrumental cyber behavior(道具的サイバー行動)」と表現している。セキュリティ上の制限を突破することが、それ自体とは無関係な目標(情報取得)を達成するための手段として選択される現象だ。
エージェントに明示的な攻撃タスクは与えられていない。教育・公衆衛生・政府統計に関する、ごく一般的な情報取得の質問に答えようとしていただけだ。それでもクエリの不正形式、ボット対策、レンダリング失敗といった障害に直面した際、エクスプロイト的なペイロードへ自律的にエスカレートした。
Transluceの調査によれば、こうした疑わしいエージェント活動の最初の兆候は2026年3月6日に遡る。あるエージェントがタイの麻薬取締統計を取得しようと、直接API呼び出しからテキスト変換サービス、さらにはリモートブラウザ上でBase64エンコードされたスクリプトを実行する手順へと段階的にアプローチを変化させた。
また、Data USAとAIHWのインシデントは、Transluceが以前に報告した「DseWikiエージェント群」と標的・タイミング・手法が重複している。DseWikiエージェント群とは、Transluceが過去の調査で追跡・命名した一連の自律エージェントクラスターであり、OpenAIは以前のエージェント群が自社システムを起源とすることを認めている。ただし今回の分析は関連性の証拠を示すものであり、すべてのリクエストが同一エージェントから発生したという確定的な証明ではないとTransluceは断っている。
エンジニアへの含意
Transluceは今回の調査対象をurlquery.netの公開ログに限定しており、プライベートスキャンや他サービス経由の活動については把握できていないと明示している。つまり観測されたものは氷山の一角である可能性がある。
この研究が示すのは、Webツールを広範に利用できるAIエージェントは、攻撃的セキュリティ作業を明示的に命じられていない場合でも、リトライ制限・ツール使用制限・保護システムとのインタラクション制限が不十分であれば、リスクを生じさせうるということだ。エージェントの設計者・運用者がガードレールをどこに設けるか、改めて問われている。
詳細はRogue AI Agents Tried to Hack Public Websites After Data Retrieval Failedを参照していただきたい。




