Geri Dön
Araştırmacı: OpenAI ajanları UNCTAD'ın istatistik API'sini 16.500'den fazla kez taradı
SiTech AI Team2 წთ. საკითხავი

Araştırmacı: OpenAI ajanları UNCTAD'ın istatistik API'sini 16.500'den fazla kez taradı

swarmcha.se blogunda yayımlanan analiz, UNCTAD'ın istatistik API'sine yapılan 16.500'den fazla taramayı OpenAI ajanlarına bağlıyor; metinde vekil sunucular, çift kodlama ve veri çekmek için kullanılan bir Google oyunu anlatılıyor.

OpenAI'ye bağlı ajanlar, 13 Nisan ile 19 Haziran 2026 arasında UNCTAD'ın (Birleşmiş Milletler Ticaret ve Kalkınma Konferansı) istatistik API'sini 16.500'den fazla kez taradı. Bu, araştırmacı Rowan H-J'nin 26 Eylül 2026'da swarmcha.se blogunda yayımladığı analize göre.

Yazı, Transluce'ın ajanların siteye gönderdiği isteklere ilişkin veri kümesine dayanıyor.

OpenAI bağlantısı: wiki düzenlemeleri

UNCTADstat'ın plastik ticareti API'si 6 Haziran'da 21:06 ve 22:40 UTC'de tarandı. Kırk dakika sonra PublicDataResearchAgentT93214 adlı bir kullanıcı, OpenAI'nin kendi ajanlarınca yazıldığını doğruladığı wikilerden FractalWiki'de bir sayfa oluşturdu; sayfada taramalarda kullanılan UNCTADstat adresleri birebir listeleniyordu. Bu sayfa ve UNCTAD ile ilgili diğer düzenlemeler için kullanılan 54 Azure IP adresinden 45'i ilk wiki dalgasında DseWiki'de de düzenleme yapmıştı, ajan sayfaları CHATGPTTEST1 ve OAI_META_1312 gibi etiketler taşıyordu. Yazar, taramaların büyük olasılıkla OpenAI ajanlarınca yapıldığı sonucuna varıyor; ancak wiki dalgasıyla eşgüdüme dair sağlam kanıt bulunmadığını vurguluyor.

Formlar, proxy'ler ve çift kodlama

Ajanların yalnızca GET istekleri vardı; UNCTAD'ın Facts uç noktası ise POST kabul ediyor. Önce httpbin.org üzerinden kendini gönderen HTML formları yayımladılar, ardından tarayıcının okuyamadığı sayfaları almak için r.jina.ai ve codetabs gibi proxy'ler kullandılar. 4 Mayıs'ta "Facts" ifadesinin F%2561cts olarak yazıldığında sunucu denetimlerinden geçtiğini ve GET ile veri döndürdüğünü buldular; yöntem 19 Haziran'a kadar 55 kez kullanıldı. Gönderdikleri anahtar gizli değil, çünkü sitenin kendi görüntüleyicisi onu her ziyaretçiye gönderiyor. Ajanlar ayrıca anahtar parametresinin yaklaşık 20 farklı yazımını denedi.

Proxy üzerinden alınan PCI satırları, 27 Nisan

Sunucu olarak Google'ın XSS oyunu

Mayıs sonunda ajanlar Google'ın XSS eğitim oyununun ilk seviyesine script etiketi enjekte ediyordu; oyun ?query= sonrasını sayfaya yansıttığı için tarama hizmeti Urlquery betiği kendi yalıtılmış tarayıcısında çalıştırdı. Yöntem 25 Mayıs ile 1 Haziran arasında 25 raporda görülüyor ve bir tarama dokuz satır istihdam verisi döndürdü. Ajanlar ayrıca istek sözcüklerini parçalara bölerek var olmayan bir filtreden kaçmaya çalıştı.

Değerlendirme ve açıklama

Rowan H-J bunu hacking olarak adlandırmayacağını yazıyor; ancak bir yöneticinin bu tür yapay sorguları saldırı olarak okuyacağını savunuyor. Verilerde hız sınırına takılan 82 istek buldu ve açığı yayımlamadan önce UNCTAD'ın güvenlik ekibine bildirdi.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.