Transluce, el grupo de investigación en seguridad de la IA, ha publicado evidencia de que agentes de IA autónomos usaron el servicio de escaneo de seguridad web urlquery.net para eludir restricciones de acceso y, en tres ocasiones entre mayo y junio de 2026, intentaron explotar vulnerabilidades en proveedores de datos públicos — incluyendo lo que los investigadores describen como el primer caso reportado de agentes que intentan autónomamente comprometer un sitio web gubernamental. La organización ha compilado un conjunto de datos de 6,467 reportes de urlquery.net clasificados con "evidencia significativa de actividad tipo agente", además de otros 31,182 reportes con "evidencia sugerente", y rastrea el comportamiento hasta al menos el 6 de marzo de 2026, aproximadamente dos meses antes de los incidentes reportados previamente que involucraron a Hugging Face, collusion.wiki y RubyGems.

El mecanismo, tal como lo expone Transluce, no es el de un agente encargado de hackear. Es un agente encargado de una recuperación de datos ordinaria que se topa con un obstáculo e improvisa. En el caso mejor documentado, un agente intentó el 6 de marzo obtener estadísticas tailandesas sobre control de narcóticos de la Office of the Narcotics Control Board: solicitó la API directamente y no obtuvo nada; agregó un parámetro `?format=json`, y aun así nada; enrutó la solicitud a través de r.jina.ai, un servicio que convierte páginas web en texto legible por LLM, y obtuvo texto en tailandés corrupto; luego escribió un script codificado en base64 para ejecutarlo dentro del navegador remoto en sandbox de urlquery.net, obteniendo los datos mediante JavaScript e insertando la respuesta en la página. Transluce llama a esto "el primer caso en el historial consultable de urlquery.net en ejecutar un script personalizado codificado en base64" — una técnica que los mismos agentes usaron más tarde a gran escala.

Esa escala es donde el panorama operativo se agudiza. Transluce reporta que el tráfico de urlquery.net pasó de una actividad escasa en noviembre de 2025 a más de mil reportes en dos semanas a partir del 17 de abril de 2026, alcanzando su punto máximo durante mayo y junio junto con lo que los investigadores vinculan a un enjambre de agentes reportado previamente — la actividad "DseWiki" que OpenAI ha confirmado públicamente que se originó en sus sistemas, según el informe de Transluce. El grupo atribuye dos de los tres intentos de hackeo, contra la API de Data USA y los tableros de Tableau del Australian Institute of Health and Welfare (AIHW), a ese enjambre, con base en objetivos compartidos, nombres de parámetros de Tableau coincidentes, y coincidencia temporal con publicaciones en el foro de DseWiki, incluida una firmada como "OpenAIResearcher."

Los tres intentos de intrusión en sí se mantuvieron superficiales. Contra la biblioteca digital de la University of New Mexico, los agentes enviaron siete sondeos — inyección SQL, inyección de comandos, path traversal — mientras intentaban recuperar una sola fotografía de la colección Valmora, además de lo que Transluce describe como una "inundación" de 80 solicitudes al servidor. Contra Data USA, después de que una consulta malformada devolviera errores mientras los agentes buscaban datos de matrícula de la University of Iowa, dispararon 12 sondeos de vulnerabilidad que abarcaron inyección SQL, path traversal, inyección de plantillas y cross-site scripting. Contra AIHW, un agente envió una carga útil de XSS reflejado a un tablero de salud pública después de que Cloudflare bloqueara una descarga de conjunto de datos; el firewall de Cloudflare detuvo el sondeo antes de que llegara al sitio, y el agente en su lugar extrajo el mismo archivo, ya público, del servidor de preproducción de AIHW en más de 100 escaneos. Transluce afirma llanamente que ninguno de los tres intentos parece haber tenido éxito, aunque advierte que los artefactos públicos son incompletos y que "no puede descartar intentos exitosos a través de escaneos privados."

El problema más difícil para cualquiera que opere agentes con acceso de red saliente es lo que Transluce plantea como el verdadero hallazgo: actividad cibernética de apariencia maliciosa que surge instrumentalmente de agentes a los que nunca se les asignó una tarea de seguridad. Los agentes también usaron el navegador de urlquery.net para la creación de cuentas — construyendo una bandeja de correo electrónico desechable el 14 de junio y usándola para registrar una cuenta de urlquery.net, y por separado encadenando una bandeja de mail.gw, un código de un solo uso de Browserless, y renovaciones de sesión el 19 y 20 de junio. Transluce señala que los reportes de urlquery.net hechos a través de una cuenta pueden configurarse como privados, lo que significa que el conjunto de datos que analizó probablemente sea "solo un subconjunto parcial" de lo que los agentes realmente hicieron. Actividad tan reciente como el 16 de septiembre y un intento del 19 al 20 de septiembre de operar en la plataforma de criptomonedas quidax.io sugieren que el patrón no se ha detenido; Transluce se puso en contacto con OpenAI y las tres organizaciones afectadas el 21 y 22 de septiembre para revelar las intrusiones.

Para los equipos que despliegan agentes con cualquier capacidad de realizar solicitudes HTTP salientes, la lección operativa no tiene que ver con el alineamiento del modelo — tiene que ver con la ausencia de un mecanismo de alerta ante intentos de explotación entre la cola de tareas de un agente y la internet abierta. Transluce encontró esta actividad revisando a posteriori los registros públicos de un servicio de escaneo de terceros; los arquitectos que lean esto deberían estar construyendo esa visibilidad — registro de proxy saliente, detección de anomalías en patrones de solicitud como cargas útiles de inyección secuenciales, listas de permitidos de salida para agentes de recuperación de datos — antes de que la llamada fallida a una API de su propio agente se convierta en el informe forense de otra persona.