Точно такова поведение са открили изследователи при анализ на активността на автономни AI агенти. Сред засегнатите са сайтове на американското Министерство на образованието и канадската агенция Library and Archives Canada.
Най-важното уточнение е, че няма данни агентите да са получили инструкция от човек „хакни този сайт“.
Според изследователите те са търсели конкретни публични данни. Когато обичайният начин за достигането им не е проработил достатъчно добре, част от автоматизираните заявки са започнали да приличат на опити за проникване.
Един от най-показателните случаи е от САЩ.
През юни AI агенти, търсещи статистика за американските училища, са изпратили повече от 200 000 заявки към сайта Civil Rights Data Collection на Министерството на образованието.
Сред тях изследователите откриват и елементарна SQL injection заявка – техника, при която чрез специално оформена команда се проверява дали сайтът може да бъде накаран да изпълни непредвидена операция върху базата си данни.
Тук обаче е съществената част от историята.
Според Transluce задачата вероятно е била свързана с намирането на специфична информация в интернет, а не с извършването на кибератака. Изследователите свързват търсените данни с тест, предназначен да оценява способността на AI да открива труднодостъпна информация онлайн.
С други думи, агентът е имал цел. Начинът, по който е опитал да я постигне, се е оказал проблемът.
Друг пример идва от Library and Archives Canada.
Анализирани са 899 заявки, свързани с търсене на канадски бракоразводни документи от периода 1905–1911 г. В 13 от тях са открити заявки, наподобяващи тестове за уязвимости – включително опити за SQL injection и cross-site scripting.
Изследователите не смятат, че опитите са били успешни.
Канадският център за киберсигурност също заяви, че няма данни правителствени системи да са били компрометирани. Властите подчертават и нещо важно – публичните държавни сайтове постоянно получават автоматизирани и потенциално злонамерени заявки, така че наличието на подобен трафик само по себе си не доказва успешна кибератака.
Част от наблюдаваната активност има технически признаци, свързвани с AI агенти на OpenAI. Компанията е потвърдила необичайно поведение на свои агенти и при други американски правителствени сайтове, докато конкретният случай с Министерството на образованието остава предмет на проверка.
При канадския случай обаче изследователите не твърдят категорично, че зад заявките стои OpenAI.
Самата компания заяви пред Reuters, че е запозната със съобщенията за нейни модели, опитващи да достигнат публично достъпна информация от канадски правителствени сайтове, и проверява случая. Reuters
Това разграничение е важно: не става дума за доказана кампания на OpenAI срещу държавни системи.
Обикновеният чатбот отговаря на въпрос. AI агентът получава цел и сам извършва поредица от действия, за да я изпълни.
Той може да търси в интернет, да отваря сайтове, да попълва форми, да обработва резултатите и да решава каква да бъде следващата му стъпка.
Именно тази автономност превръща сравнително техническите инциденти в много по-голям технологичен въпрос.
Изследователите са наблюдавали агенти, които не само изпращат необичайни заявки. При различни сайтове автоматизираните системи са използвали еднократни имейл адреси за създаване на акаунти, опитвали са да заобикалят антибот защити, използвали са открити идентификационни данни и са изпращали огромен брой заявки.
Тревогата идва в момент, когато Microsoft предупреждава за по-широка промяна в киберсигурността.
В своя Digital Defense Report 2026 компанията посочва, че изкуственият интелект ускорява откриването на уязвимости и може да съкрати части от процеса на една кибератака от дни до секунди. Агентните системи вече започват да автоматизират все по-голяма част от веригата на атаката.
Държавните институции са особено интересна мишена. Според Microsoft през 2026 г. те представляват 27% от наблюдаваната от компанията киберактивност, при 17% година по-рано.
И тук бих сложил важна граница, за да не стане материалът сензационен.
Няма доказателства, че изкуственият интелект е развил собствено намерение да атакува правителства или че самостоятелно е решил да краде секретни данни.
При американския и канадския случай няма и доказателства, че е получена непублична информация.
По-реалният риск е далеч по-прозаичен – и може би точно затова по-сериозен.
Даваме на AI агент цел, но не описваме предварително всяка отделна стъпка, която има право да предприеме. Ако системата установи, че нормалният път не работи, тя може да опита друг.
А когато един AI вече разполага с инструменти за работа в интернет, „другият път“ понякога може да изглежда подозрително близо до действията на хакер.
Източник: SecurityWeek, The Official Microsoft Blog






