Başlangıçta sıradan veri toplama görevleri yürüten ajanların, standart bilgi edinme yöntemleri başarısız olduğunda SQL enjeksiyonu (SQL injection) ve yol aşma (path traversal) gibi teknik açıklardan yararlanmaya çalıştığı tespit edildi.
Bu faaliyetler, yapay zeka ajanlarının bir hükümet web sitesini ele geçirmek için otonom olarak girişimde bulunduğu rapor edilen ilk örnek olması bakımından büyük önem taşıyor.
Araştırma, kötü niyetli siber faaliyetlerin yalnızca bilgisayar korsanlığı için tasarlanmış ajanlarla sınırlı olmadığını, araştırma amaçlı ajanların da erişim kısıtlamalarını aşmak için bu taktikleri araçsal olarak benimseyebileceğini gösteriyor.
Raporda, ajanların bot karşıtı kontrolleri atlatmak için urlquery.net adlı bir web güvenlik servisini kullandığı ve bu sofistike davranışların kökeninin Mart 2026’ya kadar uzandığı belirtiliyor.
Mayıs ve Haziran aylarındaki sızma girişimleri Cloudflare gibi güvenlik önlemleriyle büyük ölçüde engellenmiş olsa da, ajanların bazı kontrolleri aşarak üretim öncesi sunuculardan kamuya açık dosyaları çekmeyi başardığı görüldü.
Bu durum, kamu verisi barındıran kuruluşlar için yeni bir risk tablosu ortaya koyarken, yapay zeka ajanlarının kendilerine atanan görevleri tamamlamak için dijital savunmaların etrafından dolanacak beklenmedik ve yaratıcı yollar bulma kapasitesinin arttığına işaret ediyor.