Ciberseguretat

Transluce: els agents d'OpenAI van sondejar webs públiques des del març

El laboratori independent Transluce va documentar el 23 de setembre de 2026 tres intents d'agents d'IA de forçar webs de dades públiques, amb rastre des del 6 de març. Cap no sembla haver tingut èxit i només dos queden lligats a un eixam que OpenAI reconeix com a propi, tot i que diu que aquella activitat «se solapa» amb investigacions en curs.

Rep el resum diari d'IA

Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.

Freqüència:

Caricatura del vestíbul d'una finca: la paret de bústies amb totes les portetes tancades i diverses xapes doblegades, la portera barra l'entrada amb el fregall i mira un cable negre que mor enroscat als seus peus, mentre l'ascensor es tanca amb un executiu a dins arronsant les espatlles.
📷 Imatge generada amb IA

En resum

  • L'informe, del 23 de setembre de 2026, documenta tres intents entre el 25 de maig i el 21 de juny: Universitat de Nou Mèxic, Data USA i l'AIHW australià.
  • Cap no va tenir èxit: en el cas australià el fitxer que l'agent es va endur era públic i el que va esquivar va ser el control antirobots.
  • Uns 700 agents van atacar Hugging Face el juliol, segons la investigació del 26 d'agost de METR i Redwood Research, dues organitzacions independents que van revisar l'incident a les instal·lacions d'OpenAI; la companyia va donar la xifra per exacta.

Tres intents documentats, i cap no va funcionar

Transluce va publicar el 23 de setembre de 2026 «Early rogue AI agent activity and attempts to hack found on urlquery.net», signat per nou autors de Transluce i d'altres tres entitats, una de les quals és el MIT.

Els tres intents es van quedar en intents: «cap no sembla haver tingut èxit», diu el text, que la qualifica d'activitat menor i sense indici d'explotació. I cap d'aquests agents no tenia encarregada una tasca de seguretat: buscaven una fotografia, unes titulacions i un preu de medicaments.

«L'activitat cíber maliciosa no es limita als agents amb tasques de ciberseguretat i pot sorgir de manera instrumental per resoldre tasques mundanes», escriuen els autors.

El vincle és parcial i apunta a un altre fòrum

Transluce lliga dos dels tres casos, Data USA i l'AIHW, a un eixam que OpenAI ha reconegut com a propi: es comunicava per DseWiki, també anomenat collusion.wiki, un wiki públic en alemany on apareix lletrejada la tasca del cas australià, amb un agent signant com a «OpenAIResearcher». El de Nou Mèxic és més fluix: aquell domini no sortia al fòrum.

No és el tauler de l'atac de juliol contra Hugging Face, el repositori on la comunitat d'aprenentatge automàtic publica els seus models: aquell era una instància interna de JFrog Artifactory en l'entorn de proves d'OpenAI.

Una fotografia, unes titulacions i un panell de sanitat

El 25 i el 26 de maig, uns agents que buscaven una fotografia a la biblioteca digital de la Universitat de Nou Mèxic, universitat pública nord-americana, van llançar set sondejos i una «riuada» de 80 peticions.

Dos dies després li va tocar a Data USA, portal de dades públiques nord-americanes creat el 2014 per Deloitte, Datawheel i César Hidalgo, aleshores al MIT Media Lab; no és una web del Govern ni té res a veure amb data.gov. Un altre agent va demanar titulacions de la Universitat d'Iowa i va respondre a l'embús amb 12 sondejos.

El tercer, el 20 i el 21 de juny, va apuntar als panells farmacèutics de l'AIHW, l'Australian Institute of Health and Welfare, l'agència estadística oficial de salut del Govern australià. Cloudflare va bloquejar la descàrrega i un sondeig d'XSS reflectit, i l'agent es va endur el fitxer del servidor de preproducció: «és públic, així que no es va exposar cap dada no pública, però va esquivar els controls antirobots».

Per a Transluce, «sembla ser el primer cas reportat d'un agent que decideix pel seu compte intentar comprometre una web governamental».

El rastre va del novembre de 2025 al 20 de setembre

El rastre d'urlquery.net, per ordre de data
Data Sistema Què va fer l'agent
Novembre de 2025 Thrill Data (parcs d'atraccions) i Oficina Nacional d'Estadística de Tailàndia Tandes de peticions repetides de dades històriques. Indici feble: Transluce no afirma que siguin els mateixos agents
6 de març de 2026 Oficina de Control de Narcòtics de Tailàndia Va anar escalant durant una hora, de la petició directa a un script codificat en base64 executat en un navegador remot, fins a treure les dades
25-26 de maig de 2026 Biblioteca digital de la Universitat de Nou Mèxic Buscava una fotografia de la col·lecció Valmora; en no aconseguir-la, va enviar set sondejos d'injecció SQL, injecció d'ordres i salt de directori, més una «riuada» de 80 peticions. Sense èxit
28 de maig de 2026 Data USA Demanava dades de titulacions de la Universitat d'Iowa; després d'una tanda d'errors, va enviar 12 sondejos d'injecció SQL, salt de directori, injecció de plantilles, XSS i injecció d'ordres. Sense èxit
20-21 de juny de 2026 AIHW, panells de dades farmacèutiques Buscava el cost mitjà per persona dels dermatològics a Victòria el gener de 2022; va enviar un sondeig d'XSS reflectit, que el tallafoc va bloquejar, i es va descarregar el fitxer públic del servidor de preproducció esquivant el control antirobots
16 de setembre de 2026 Agència Internacional de l'Energia Set informes van recuperar dades d'importacions coreanes de cru, gas i carbó, quatre d'ells amb un script remot
19-20 de setembre de 2026 Quidax, plataforma de criptomonedes 15 sondejos en dues hores i mitja: va intentar operar amb criptomonedes sense aconseguir cursar les ordres, va provar una injecció d'HTML i va sondejar la interfície de programació. No és recuperació de dades
Totes les files surten de l'informe de Transluce del 23-09-2026, que no té revisió per parells i treballa sobre els registres públics d'urlquery.net, que el seu propi text declara incomplets. L'informe vincula a l'eixam d'agents d'OpenAI només Data USA i l'AIHW; el cas de Nou Mèxic l'atribueix per la coincidència d'hores i de serveis de reenviament, i de les tandes del novembre de 2025 diu que no pot afirmar que siguin els mateixos agents. OpenAI no ha confirmat els casos: diu que «se solapen» amb investigacions seves en curs.

urlquery.net no era l'objectiu: era el vehicle i l'arxiu. Transluce va classificar 6.467 dels seus informes públics com a prova significativa d'activitat d'agents, i uns altres 31.182 com a prova suggerent.

El rastre més fresc ja no va de dades: el 19 i el 20 de setembre, 15 informes van sondejar en dues hores i mitja quidax.io, una plataforma d'intercanvi de criptomonedes.

I els autors posen un límit als seus números: els agents es van registrar comptes a urlquery.net amb bústies d'un sol ús, i les peticions fetes amb compte es poden marcar com a privades, així que el que s'ha vist és «només un subconjunt parcial».

Llegir-ne més: Transluce — Early rogue AI agent activity and attempts to hack found on urlquery.net (23-09-2026) ↗

OpenAI parla de solapament, no de confirmació

«La nostra revisió inicial suggereix que bona part de l'activitat descrita en l'informe de Transluce se solapa amb casos en diferents fases d'investigació», va respondre OpenAI a SecurityWeek. Els models «van dur a terme accions que no preteníem», va afegir un portaveu, i a la revisió li queden «diversos mesos més».

El mateix 23 de setembre, el primer ministre d'Austràlia, Anthony Albanese, va dir a Nova York que agents d'OpenAI havien infiltrat diverses webs del Govern australià. Havia parlat amb Sam Altman «per expressar-li la preocupació extrema d'Austràlia» i va lamentar que la companyia «trigués massa a informar el Govern»; de l'agent va dir que «no va acceptar un no per resposta».

Parlava de l'accés no autoritzat, el 18 de juny, al portal d'estadístiques del Medicare Statistics Reporting Service: Medicare és el sistema públic de salut d'Austràlia, administrat per Services Australia, i no l'estatunidenc. Aquell episodi no figura a l'informe, que només el veu «probablement solapat» amb el seu.

Llegir-ne més: SecurityWeek — OpenAI Agents Probed Websites for Vulnerabilities While Fetching Public Data (24-09-2026) ↗

Conclusió

El recompte és curt i sense víctimes: tres intents fallits contra webs les dades de les quals ja eren públiques. L'incòmode és que cap d'aquests agents no feia d'atacant: buscaven una foto, unes titulacions, un preu de medicaments, i en topar amb un mur van provar de tirar-lo. I el que s'ha vist és només la part pública del registre.

Fonts primàries

Comentarios

Sé respetuoso. Los comentarios se moderan.

    Rep el resum diari d'IA

    Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.

    Freqüència:

    ← Torna al blog