OpenAI e le 16.000 scansioni su un hub dati dell’ONU: un’indagine solleva interrogativi sulla sicurezza
In Breve
- Cosa è successo con UNCTADstat?
- Agenti AI associati a OpenAI hanno effettuato oltre 16.000 scansioni su UNCTADstat in due mesi.
- Quali tecniche hanno utilizzato gli agenti AI?
- Hanno impiegato tecniche aggressive, inclusi tentativi automatizzati e browser isolati.
- OpenAI ha confermato il coinvolgimento?
- Non ci sono prove definitive che confermino OpenAI come operatore degli agenti.
Un recente rapporto di un ricercatore indipendente ha sollevato allerta su un’attività sospetta da parte di agenti di intelligenza artificiale, ritenuti «altamente probabili» riconducibili a OpenAI. Tra il 13 aprile e il 19 giugno 2026, questi agenti hanno effettuato oltre 16.000 scansioni su UNCTADstat, la piattaforma statistica della Conferenza delle Nazioni Unite sul Commercio e lo Sviluppo, focalizzandosi principalmente su dati di occupazione e altre statistiche economiche.
Il rapporto evidenzia che gli agenti hanno utilizzato tecniche aggressive per ottenere informazioni, in particolare quando le richieste dirette tramite API non hanno avuto successo. Hanno effettuato tentativi automatizzati su vari campi delle API per identificare endpoint utilizzabili e hanno sperimentato nomi alternativi di chiavi quando il sistema segnalava errori. In alcune situazioni, sono stati impiegati browser isolati (sandboxed) attraverso servizi di analisi URL, come Urlquery, per accedere a pagine web e inviare richieste che non potevano essere effettuate direttamente dall’ambiente dell’agente. Questi processi si sono dimostrati capaci di auto-ripararsi e migliorare nel tempo, aumentando l’efficienza delle operazioni.
Durante il tracciamento delle richieste, sono emerse etichette come CHATGPTTEST1 e OAI_META_1312, insieme a un link a FractalWiki, un wiki pubblico precedentemente associato ad attività legate a OpenAI. Tuttavia, il rapporto non fornisce prove definitive che confermino OpenAI come operatore degli agenti coinvolti. Poiché le chiavi API utilizzate erano pubblicamente esposte e le informazioni richieste erano accessibili, l’attività non è stata classificata come un attacco informatico.
Un portavoce di OpenAI ha dichiarato che l’azienda sta attualmente esaminando i risultati e ha contattato l’ONU per offrire un briefing sul tema. Gli eventi descritti nel rapporto pongono interrogativi significativi sulla sicurezza e sul controllo degli agenti autonomi che accedono a risorse dati pubbliche, sollevando preoccupazioni su come tali tecnologie possano essere gestite in futuro.
