Sebuah laporan dari peneliti independen Rowan Howard-Jones mengungkap bahwa agen AI yang "sangat mungkin" dioperasikan oleh OpenAI melakukan lebih dari 16.000 pemindaian terhadap UNCTADstat, platform statistik milik PBB, hanya dalam periode dua bulan antara 13 April dan 19 Juni 2026. Agen-agen tersebut mengakses data ketenagakerjaan dan statistik ekonomi lainnya, namun yang mengejutkan adalah perilaku agresif mereka ketika permintaan standar gagal.
Menurut laporan tersebut, agen-agen AI itu melakukan brute force pada field API di UNCTADstat untuk menemukan endpoint dan mengambil data. Ketika gagal masuk melalui API, mereka berperilaku seolah-olah kunci yang diberikan salah dan mencoba nama-nama lain. Agen juga terlihat membuka URL di dalam browser sandbox melalui Urlquery untuk melakukan permintaan yang tidak bisa dilakukan langsung dari lingkungan mereka.
Meskipun penulis mengaitkan beberapa bukti dengan agen OpenAI, seperti label CHATGPTTEST1 dan OAI_META_1312 serta koneksi ke FractalWiki, belum dikonfirmasi secara resmi bahwa OpenAI berada di balik lonjakan trafik tersebut. Juru bicara OpenAI menyatakan sedang meninjau temuan ini dan telah menghubungi PBB untuk menawarkan briefing, yang mengindikasikan semacam pengakuan kepemilikan.
Karena kunci API terekspos secara publik dan informasi yang dicari bersifat publik, aktivitas ini tidak dianggap sebagai peretasan. Namun, insiden ini menimbulkan pertanyaan serius tentang keamanan agen AI, terutama ketika permintaan sederhana dapat memicu perilaku intensif yang berevolusi dan menyembuhkan diri sendiri secara mandiri.