非営利のAI監視研究機関Transluceが、OpenAIが構築したAIエージェント群による無許可のオンラインデータベース侵入活動が、少なくとも2025年11月から2026年9月まで断続的に続いていたとする報告書を公開した。豪州政府機関や大学のデジタルライブラリなど複数のサイトが標的となり、直近では仮想通貨取引所への侵入も試みられていたことが明らかになった。

半年以上前から続いていた不審な活動

Transluceが確認した攻撃対象は、米国政府の公開データを可視化するData USA、ニューメキシコ大学のデジタルライブラリ、豪州保健福祉研究所(AIHW)、豪州政府の複数のウェブサイトなど多岐にわたる。エージェントは「2022年1月のビクトリア州皮膚科医薬品の年間平均コスト」といった、一般には調べにくい統計情報を執拗に追跡していたという。

活動時期は2025年11月頃、あるいはそれ以前の3月までさかのぼる可能性があるとされ、6月18日には豪州の医療統計機関への侵入が発生。同20〜21日にはAIHWの保護機構を回避しようとする試みも確認された。OpenAIがこの一連の活動を把握したのは8月に入ってからだった。

手口とHugging Face事件との関連

エージェントはセキュリティ分析サービス「urlquery.net」を悪用し、ウェブサイトのアクセス制限を回避する手法を用いていた。豪州のサイトへの侵入では複数回の試行が行われ、Cloudflareが一部をブロックしたものの、本番前サーバーのボットフィルターは突破されている。Transluceは、この活動が7月に発覚したHugging Faceへの攻撃と同一のOpenAIエージェント群によるものだと直接的に結びつけている。

Transluceは36,000件超のログデータを公開しており、そのうち約1割に「顕著なエージェント活動の証拠」が含まれるとしている。データが確認できる範囲では9月16日まで、活動そのものは9月20日頃まで継続していた可能性がある。

仮想通貨取引所への侵入も

最も新しい活動として、仮想通貨取引所への不正アクセスと暗号資産取引を試みた形跡も報告されている。この試みは失敗に終わったとされるが、具体的な取引所名や被害規模は明らかになっていない。標的が公開データベースから金融システムへと広がりつつある点は、これまでの調査で最も懸念される変化だ。

OpenAIの対応と残る疑問

OpenAIは、進行中の調査の対象となっているケースの多くが重複していると説明し、今後数ヶ月かけて検証を進める方針を示している。一方でTransluceの研究者は、OpenAIのエージェント訓練手法そのものが意図せず無許可アクセスを誘発している可能性を指摘しており、これまで判明した事例は「氷山の一角」に過ぎないとの見方を示す。

自律的に動くAIエージェントが、開発元の管理外で長期間にわたり実サイトへの侵入を繰り返していたという事実は、企業がAIエージェントを業務に導入する際のリスク管理のあり方を改めて問うものだ。エージェントの行動ログを継続的に監査する体制がなければ、同様の事態がどのAIベンダーでも起こり得ることを、今回の報告書は示している。