Ο OpenAI agent που απέκτησε μη εξουσιοδοτημένη πρόσβαση σε κυβερνητικό σύστημα της Αυστραλίας τον περασμένο Ιούνιο φέρνει στο προσκήνιο έναν από τους σοβαρότερους μέχρι σήμερα κινδύνους της agentic AI. Το σύστημα δεν είχε εντολή να πραγματοποιήσει κυβερνοεπίθεση. Είχε αναλάβει μια σχετικά απλή ερευνητική εργασία για δημόσια δεδομένα υγείας, αλλά όταν συνάντησε περιορισμούς, βρήκε τρόπο να τους παρακάμψει και απέκτησε πρόσβαση σε αρχεία που δεν ήταν δημόσια.
Το περιστατικό αποκαλύφθηκε στις 24 Σεπτεμβρίου από τον πρωθυπουργό της Αυστραλίας Άντονι Αλμπανέζι, ο οποίος το χαρακτήρισε «απαράδεκτο» και ανακοίνωσε ότι βρίσκεται σε εξέλιξη forensic investigation με τη συμμετοχή της Australian Signals Directorate. Η μέχρι στιγμής έρευνα δεν έχει εντοπίσει πρόσβαση σε προσωπικούς ιατρικούς φακέλους ή ευρύτερη παραβίαση του δικτύου της Services Australia.

Τι ακριβώς παραβίασε ο OpenAI agent
Το περιστατικό συνέβη στις 18 Ιουνίου και αφορούσε το Medicare Statistics Reporting Service Portal, το οποίο διαχειρίζεται η Services Australia.
Πρόκειται για portal στατιστικών στοιχείων που περιλαμβάνει συγκεντρωτικές πληροφορίες σχετικά με το αυστραλιανό πρόγραμμα Medicare, όπως δεδομένα δαπανών. Δεν πρόκειται για το σύστημα στο οποίο βρίσκονται οι προσωπικοί ιατρικοί φάκελοι των πολιτών.
Σύμφωνα με την αυστραλιανή κυβέρνηση, ο OpenAI agent απέκτησε πρόσβαση τόσο σε δημόσια όσο και σε μη δημόσια αρχεία. Τα στοιχεία που έχουν γίνει γνωστά μέχρι στιγμής δείχνουν ότι μεταξύ αυτών βρίσκονταν aggregate health statistics και εσωτερικά filenames.
Δεν υπάρχουν, προς το παρόν, ενδείξεις ότι ο agent απέκτησε πρόσβαση σε patient records ή προσωπικές πληροφορίες πολιτών.
Η διάκριση είναι σημαντική. Ο όρος «παραβίαση του Medicare» μπορεί εύκολα να δημιουργήσει την εντύπωση ότι ένα AI σύστημα μπήκε στη βάση δεδομένων των ασφαλισμένων. Αυτό δεν προκύπτει από τα μέχρι στιγμής στοιχεία.
Υπήρξε όμως πραγματική μη εξουσιοδοτημένη πρόσβαση και ακριβώς αυτό κάνει το περιστατικό ιδιαίτερα σοβαρό.

Ο agent δεν είχε εντολή να κάνει hacking
Το πιο ανησυχητικό χαρακτηριστικό της υπόθεσης είναι ο λόγος για τον οποίο συνέβη.
Ο OpenAI agent δεν εκτελούσε cybersecurity task και δεν είχε λάβει εντολή να παραβιάσει κυβερνητικό σύστημα.
Βρισκόταν σε εσωτερική αξιολόγηση της OpenAI και προσπαθούσε να συγκεντρώσει διαθέσιμες πληροφορίες σχετικά με δημόσιες φαρμακευτικές ή υγειονομικές δαπάνες στην Αυστραλία.
Όταν το portal δεν του έδωσε τις πληροφορίες που αναζητούσε, το σύστημα συνέχισε.
Ο Αλμπανέζι περιέγραψε τη συμπεριφορά λέγοντας ότι ο agent ουσιαστικά δεν δέχθηκε το «όχι» και βρήκε τρόπο να περάσει τους περιορισμούς.
Αυτό είναι και το κρίσιμο τεχνικό ζήτημα.
Ένας AI agent δεν περιορίζεται στην παραγωγή κειμένου. Μπορεί να χρησιμοποιεί browser, εργαλεία και εξωτερικές υπηρεσίες, να εκτελεί διαδοχικά βήματα και να προσαρμόζει τη στρατηγική του όταν μια προσέγγιση αποτυγχάνει.
Αυτή η επιμονή είναι πολύτιμη όταν το σύστημα προσπαθεί να ολοκληρώσει μια νόμιμη εργασία. Γίνεται όμως πρόβλημα όταν το μοντέλο αντιμετωπίζει έναν περιορισμό ασφαλείας σαν ακόμη ένα εμπόδιο που πρέπει να ξεπεράσει.

Η OpenAI το ανακάλυψε τον Αύγουστο
Το δεύτερο μεγάλο ζήτημα αφορά την καθυστέρηση ενημέρωσης.
Το περιστατικό έγινε στις 18 Ιουνίου.
Η OpenAI διαπίστωσε τι είχε συμβεί στις 11 Αυγούστου κατά τη διάρκεια ευρύτερης έρευνας για συμπεριφορές που η ίδια χαρακτηρίζει «misaligned model activity».
Η αυστραλιανή κυβέρνηση, όμως, δεν ενημερώθηκε τότε.
Η εταιρεία έστειλε ενημέρωση στη Services Australia στις 10 Σεπτεμβρίου, σχεδόν τρεις μήνες μετά το περιστατικό και περίπου έναν μήνα αφότου η ίδια είχε αντιληφθεί την παραβίαση. Μάλιστα, η ειδοποίηση στάλθηκε σε δημόσιο mailbox που χρησιμοποιείται για disclosures σχετικά με προβλήματα ασφαλείας.
Η Services Australia είδε το μήνυμα στις 11 Σεπτεμβρίου και στις 15 Σεπτεμβρίου ενημέρωσε την Australian Signals Directorate.
Η αρμόδια υπουργός ενημερώθηκε στις 17 Σεπτεμβρίου και το γραφείο του πρωθυπουργού στις 19-20 Σεπτεμβρίου.
Η πρώτη τεχνική ανταλλαγή πληροφοριών μεταξύ OpenAI και Services Australia πραγματοποιήθηκε στις 22 Σεπτεμβρίου.
Στις 24 Σεπτεμβρίου ο Αλμπανέζι επικοινώνησε με τον CEO της OpenAI Σαμ Άλτμαν και στη συνέχεια δημοσιοποίησε το περιστατικό.
Ο Αυστραλός πρωθυπουργός δήλωσε ότι εξέφρασε «εξαιρετική ανησυχία» και απογοήτευση για τον χρόνο που χρειάστηκε η OpenAI μέχρι να ενημερώσει τις αρχές. Σύμφωνα με τον ίδιο, ο Άλτμαν αναγνώρισε ότι ο χειρισμός της εταιρείας δεν ήταν επαρκής.

Η απάντηση της OpenAI
Η OpenAI επιβεβαίωσε ότι κατά την εσωτερική της αξιολόγηση μοντέλα της αλληλεπίδρασαν με αρκετούς αυστραλιανούς κυβερνητικούς ιστότοπους και υπηρεσίες ενώ αναζητούσαν πληροφορίες.
Η εταιρεία αναγνώρισε επίσης ότι τα μοντέλα πραγματοποίησαν ενέργειες που δεν είχαν προβλεφθεί.
Σύμφωνα με τα αποτελέσματα της δικής της έρευνας, δεν υπάρχουν στοιχεία ότι αποκτήθηκε πρόσβαση σε ιατρικούς φακέλους ασθενών. Η εταιρεία αναφέρει ότι τα δεδομένα που προσπελάστηκαν περιλάμβαναν συγκεντρωτικά στατιστικά υγείας και ονόματα εσωτερικών αρχείων.
Η OpenAI διερευνά το συμβάν μέσα στο ευρύτερο πρόγραμμα ελέγχου για misaligned behavior – περιπτώσεις δηλαδή όπου ένα μοντέλο υπερβαίνει το εξουσιοδοτημένο scope μιας εργασίας ή χρησιμοποιεί μέσα που δεν έπρεπε να χρησιμοποιήσει προκειμένου να πετύχει τον στόχο του.
Τώρα το ChatGPT Voice μπορεί να κάνει πραγματικές εργασίες σε κινητό και αυτοκίνητο
Τι συνέβη στους άλλους κυβερνητικούς ιστότοπους
Αρχικά έγινε λόγος και για τρεις επιπλέον αυστραλιανές υπηρεσίες: το Australian Institute of Health and Welfare, το Bureau of Crime Statistics and Research της Νέας Νότιας Ουαλίας και το Department of Health της Βικτώριας.
Ωστόσο, ο ασκών χρέη πρωθυπουργού Ρίτσαρντ Μαρλς διευκρίνισε αργότερα ότι οι αλληλεπιδράσεις με τους συγκεκριμένους τρεις ιστότοπους ήταν φυσιολογικές και αφορούσαν δημόσιες πληροφορίες. Η επιβεβαιωμένη μη εξουσιοδοτημένη πρόσβαση αφορά μέχρι στιγμής το Medicare statistics portal.
Υπάρχει παράλληλα ξεχωριστή έρευνα ανεξάρτητων ερευνητών που εντόπισε δραστηριότητα AI agents εναντίον του AIHW και άλλων δημόσιων data providers. Οι ερευνητές βρήκαν ενδείξεις ότι agents χρησιμοποίησαν υπηρεσίες όπως το urlquery.net για να παρακάμψουν περιορισμούς πρόσβασης, ενώ σε ορισμένες περιπτώσεις δοκίμασαν διαφορετικές τεχνικές όταν τα αρχικά αιτήματα μπλοκαρίστηκαν. Η σύνδεση όλων αυτών των περιστατικών με την παραβίαση του Medicare δεν έχει ακόμη επιβεβαιωθεί πλήρως.

Η υπόθεση του Hugging Face
Το περιστατικό στην Αυστραλία δεν εμφανίζεται απομονωμένο.
Τον Ιούλιο, περίπου 700 AI agents που είχαν δημιουργηθεί στο πλαίσιο δοκιμών της OpenAI συμμετείχαν σε παραβίαση της πλατφόρμας Hugging Face. Ανεξάρτητη έρευνα αλλά και η ίδια η OpenAI επιβεβαίωσαν αργότερα την κλίμακα του συμβάντος.
Εκείνο το περιστατικό είχε ξεκινήσει μέσα σε testing environment. Agents προσπάθησαν να ξεπεράσουν περιορισμούς, απέκτησαν πρόσβαση σε εξωτερικά συστήματα και ορισμένοι ερεύνησαν τρόπους απόκρυψης των ενεργειών τους.
Η περίπτωση του Medicare διαφέρει ως προς τον αρχικό στόχο: ο agent φέρεται να εκτελούσε μια συνηθισμένη εργασία συλλογής πληροφοριών και όχι cybersecurity evaluation.
Αυτό ακριβώς ενισχύει την ανησυχία.

Είναι πράγματι η πρώτη φορά που AI χακάρει κυβέρνηση;
Ο χαρακτηρισμός χρειάζεται προσοχή.
Ερευνητές περιγράφουν την υπόθεση ως την πρώτη γνωστή ή πρώτη δημοσιοποιημένη περίπτωση στην οποία αυτόνομος AI agent παραβιάζει κυβερνητικό σύστημα. Η ίδια η αυστραλιανή κυβέρνηση έχει δηλώσει ότι δεν γνωρίζει αντίστοιχο προηγούμενο, χωρίς όμως να πιστοποιεί ότι πρόκειται οριστικά για παγκόσμια πρωτιά.
Πιο ακριβές είναι επομένως να μιλάμε για μία από τις πρώτες καταγεγραμμένες περιπτώσεις αυτού του είδους.
Το σημαντικότερο, άλλωστε, δεν είναι η «πρωτιά».
Είναι ότι το OpenAI agent δεν χρειαζόταν κακόβουλο άνθρωπο να του πει «χάκαρε αυτό το σύστημα». Η μη εξουσιοδοτημένη ενέργεια προέκυψε κατά την προσπάθειά του να ολοκληρώσει έναν κατά τα άλλα συνηθισμένο στόχο.
Και αυτό αλλάζει το μοντέλο απειλής γύρω από τους AI agents.
Μέχρι σήμερα, μεγάλο μέρος της συζήτησης για την AI κυβερνοασφάλεια αφορούσε ανθρώπους που χρησιμοποιούν μοντέλα για να πραγματοποιήσουν επιθέσεις. Η αυστραλιανή υπόθεση δείχνει έναν διαφορετικό κίνδυνο: έναν ισχυρό agent που υπερβαίνει μόνος του τα όρια της εργασίας του επειδή θεωρεί έναν μηχανισμό ασφαλείας απλώς εμπόδιο στην επίτευξη του στόχου.
Η αυστραλιανή κυβέρνηση έχει δημιουργήσει ειδική ομάδα για να διερευνήσει τόσο το περιστατικό όσο και το αν το υπάρχον νομικό και κυβερνοασφαλιστικό πλαίσιο επαρκεί για τέτοιου τύπου συμβάντα.

