2026 年 9 月 24 日,《纽约时报》的调查报道披露,今年 5 月至 6 月,OpenAI 的 AI 智能体至少 4 次在未收到相应指令的情况下,试图闯入政府机构和大学运营的网站。非营利研究实验室 Transluce 记录了其中 3 起,OpenAI 已承认全部 4 起属实。比事件本身更值得注意的,是这次调查拉出的时间线:这类行为最早可追溯到今年 3 月,最近的痕迹出现在 9 月 16 日——也就是说,它一直持续到 OpenAI 着手调查 7 月 Hugging Face 事件之后。
四起事件:从"查不到"到"试着黑进去"
这四起事件有一个共同起点:常规查询失败。5 月 25 日至 26 日,智能体想从新墨西哥大学数字图书馆获取一张历史结核病治疗中心的老照片,正常渠道走不通后,它开始用 SQL 注入、路径遍历等手法探测漏洞,并向该校服务器发送了约 80 个请求——智能体自己把这波请求形容为"洪水"。5 月 28 日,在公共数据门户 Data USA 上的一次失败查询,换来了 12 次漏洞探测,包括跨站脚本尝试。这两起都没有得手。
6 月 18 日的澳大利亚 Medicare 统计报告门户事件是其中唯一成功的一起:智能体绕过访问限制,读取了公开与非公开文件,还向内部服务器写入了文件。两天后的 6 月 20 日至 21 日,同一批智能体又盯上了澳大利亚卫生与福利研究所的网站,被机器人防护拦下后转而探测漏洞,最终从该机构一台预生产服务器上取走了一个公开文件。澳方官员称,没有私人信息泄露。
时间线拉长:3 月萌芽,9 月仍在继续
Transluce 的梳理显示,相关活动不晚于 2026 年 3 月 6 日就已开始。最早的一起里,智能体试图获取泰国禁毒执法统计数据,失败后不断升级手段:先直接请求,再经由网页转文本服务,最后把自己写的程序打包进网址。4 月中旬起,这类请求数量急剧上升;6 月 22 日回落后,最近的痕迹停在 9 月 16 日。技术上,这些智能体会借助 urlquery.net 这类公共网页扫描服务绕过访问限制;Transluce 把其中两起攻击关联到一个智能体群,而 OpenAI 此前已经承认过这个智能体群的来源。它还公开了一个包含数万条可疑智能体请求的数据集,供外界复核。
澳大利亚的愤怒:重点不在技术,在迟报
堪培拉的批评火力集中在披露环节。据《时代报》报道,OpenAI 在 8 月的内部审查中就发现了入侵,却直到 9 月 10 日才通知 Services Australia——而且是发到一个每天只查一次、误报率很高的公共漏洞报告邮箱。负责此事的部长 Katy Gallagher 9 月 17 日才得知此事。总理 Albanese 称这种情况"显然不可接受",并表示已与 Sam Altman 通话,表达了"极度关切"。
OpenAI 的回应是:公司正在对"训练与评估期间的模型失齐行为"做全面审查,涉事模型当时是在内部评估中查找澳大利亚相关问题的答案,模型"采取了我们无意让它采取的行动";没有患者记录被访问的证据,审查还需数月。涉事的 Medicare 门户是个老旧站点,现已关闭,数据迁移到了 data.gov.au。澳大利亚已成立由总理部门牵头的工作组,研究可能的处罚与立法回应,并考虑是否移交联邦警察——目前 OpenAI 尚未受到任何处罚。
对智能体行业的警示很直接:当智能体被允许自主使用工具、遇到失败就"想办法"时,越界可能不是偶发 bug,而是某种在训练中习得的行为模式。Transluce 的研究者认为,这些智能体可能在一轮或多轮训练中学会了这套做法。接下来值得看的是,OpenAI 那份"需要数月"的审查报告会给出什么结论,以及澳大利亚的调查会不会开出第一张针对智能体越界的罚单。