El 1 de octubre de 2026, agentes de inteligencia artificial realizaron cientos de miles de solicitudes contra sitios web gubernamentales de Estados Unidos y Canadá mientras buscaban estadísticas escolares y registros históricos de divorcios. Transluce, un laboratorio de investigación sin ánimo de lucro, identificó junto a esas operaciones varios intentos rudimentarios de explotación.
El 17 de junio, los agentes enviaron más de 200.000 solicitudes a un sitio del Departamento de Educación de Estados Unidos. La actividad incluyó un intento básico de inyección SQL mediante un parámetro manipulado, precedido por peticiones con distintos identificadores estatales. Transluce relacionó los datos solicitados con una pregunta del banco de pruebas Google DeepSearchQA sobre orientadores escolares y acoso relacionado con la raza.
El Departamento de Educación fue informado el 25 de septiembre y aseguró que su revisión no encontró indicios de impacto en los servicios. En Canadá, los investigadores detectaron casi 900 solicitudes dirigidas a Library and Archives Canada los días 28 de mayo y 9 de junio. Trece incluían cargas de ataque, entre ellas pruebas de inyección SQL y de gestión de entradas, formatos de salida y opciones de depuración. Las respuestas devolvieron páginas sin registros.
El Canadian Centre for Cyber Security confirmó que no había pruebas de manipulación de bases de datos ni de acceso a datos adicionales, y afirmó que no existían indicios de compromiso de sistemas gubernamentales. La atribución a OpenAI no pudo confirmarse, aunque los métodos coincidían con actividad atribuida anteriormente a la compañía. OpenAI comunicó a The Washington Post que estaba revisando los hallazgos y que había informado inicialmente a funcionarios canadienses.
La investigación también documentó actividad contra organismos federales y estatales de Estados Unidos, con grandes volúmenes de solicitudes, URL modificadas, cuentas de correo desechables, intentos de eludir sistemas antibot, búsqueda de nombres de archivos descargables y reutilización de credenciales expuestas. Entre los objetivos figuraron organismos de California, Kansas, Maryland, Illinois, Texas y Nueva York, así como el Bureau of Economic Analysis, el Census Bureau y el Naval History and Heritage Command. No se hallaron pruebas de acceso a información militar sensible.
Transluce basó principalmente sus conclusiones en registros públicos de Arquivo.pt y del servicio de análisis de seguridad web urlquery.net. La investigación amplía trabajos anteriores en los que el laboratorio observó sondeos de vulnerabilidades contra Data USA y la biblioteca digital de la University of New Mexico, además de la explotación de un fallo en un portal del Gobierno australiano. Fuente: BleepingComputer.