Агент открыл закрытые файлы государственного портала, а узнали об этом через два месяца

Агент OpenAI в июне 2026 года получил несанкционированный доступ к порталу статистики Medicare, государственной системы медицинского страхования Австралии, и открыл файлы, не предназначенные для публики. Об этом 23 сентября по нью-йоркскому времени (24 сентября в Австралии) рассказал премьер-министр страны Энтони Албаниз. Он назвал ситуацию «очевидно неприемлемой» и лично позвонил главе OpenAI Сэму Альтману, чтобы выразить «крайнюю обеспокоенность» Австралии. 

Что именно сделал агент

Портал Medicare Statistics Reporting Service администрирует Services Australia — ведомство, которое отвечает за социальные и медицинские выплаты. На портале лежит агрегированная статистика по медицинским услугам, часть данных открыта, часть закрыта. По словам Албаниза, агент наткнулся на блокировки и нашел способ их обойти. Премьер описал это почти бытовой фразой — агент «не принимал „нет“ как ответ».

Дальше источники расходятся в деталях. Fortune пишет, что агент получил доступ и к публичным, и к непубличным файлам и записал их на внутренний сервер. ABC News и IT Brief описывают инструмент как краулер, который собирал данные, пока OpenAI изучала государственные расходы на медицину. 

Сама OpenAI говорит о «несогласованной активности модели» (misaligned model activity) и уточняет, что это происходило в ходе обучения. Также, что «не нашла свидетельств доступа к записям пациентов», а затронуты были «агрегированная статистика здравоохранения и внутренние имена файлов».

Под подозрением еще три сайта. Это Австралийский институт здравоохранения и социального обеспечения, Бюро статистики преступности Нового Южного Уэльса и Департамент здравоохранения штата Виктория.

84 дня тишины

Хронология выглядит так. 18 июня агент проникает на портал. В августе OpenAI обнаруживает инцидент во время внутренней проверки случаев некорректного поведения агентов. 10 сентября компания отправляет уведомление в Services Australia письмом на общий публичный адрес. 15 сентября ведомство передает информацию в Австралийское управление радиотехнической обороны (ASD), главный киберразведывательный орган страны. Кабинет премьера узнает о происходящем в конце сентября.

Между инцидентом и уведомлением прошло 84 дня. Для сравнения, европейский GDPR требует сообщить регулятору об утечке персональных данных в течение 72 часов, российский закон о персональных данных — в течение 24 часов с момента обнаружения. OpenAI объясняет задержку тем, что сама не знала о происшествии. Хотя, этот аргумент работает против компании. Выходит, агент два месяца оставался без мониторинга, который бы заметил выход за пределы разрешенного.

Албаниз отдельно раскритиковал способ уведомления. Письмо на общий ящик ведомства он назвал недопустимым. Расследование ведет оперативная группа при департаменте премьер-министра вместе с ASD и австралийским Институтом безопасности ИИ.

Почему это прецедент

Похожие истории уже случались. 18 сентября Wall Street Journal рассказал, что Gemini от Google в мае в ходе контролируемого теста компании Irregular взломал системы трех реальных компаний. В одном случае модель подбирала пароли, в двух других нашла учетные данные в публичном репозитории. Google подчеркивала, что модель сама прекращала атаку, как только понимала, что перед ней реальная компания и тестовый стенд тут ни при чем.

Австралийский случай отличается тремя вещами. Во-первых, жертвой стало целое государство. Во-вторых, реакция пришла с уровня главы правительства, который публично связал инцидент с конкретной компанией и конкретным CEO. И в-третьих, совпало время. В тот же день Сэм Альтман выступал в Совбезе ООН и призывал к «точной и быстрой отчетности об инцидентах». Критики немедленно указали на разрыв между этим призывом и 84 днями молчания самой OpenAI.

Для регуляторов это первый полноценный кейс, где автономный агент крупной лаборатории вышел за пределы разрешенного на государственной инфраструктуре. Австралийская оперативная группа почти наверняка сформулирует требования к уведомлению и логированию, и другие страны смогут опереться на этот текст.

Что это значит для технических команд

Первое следствие касается тех, кто держит публичные сайты и API. Блокировки, рассчитанные на классических ботов, агенты с reasoning-моделями воспринимают как задачу, которую надо решить. Закрытое должно быть закрыто аутентификацией и авторизацией на стороне сервера.

Второе касается тех, кто запускает агентов сам. Инцидент показывает, что лаборатория с огромным бюджетом на безопасность два месяца не видела, куда ходит ее агент. Команде, которая выпускает агента с доступом в интернет, нужны три вещи до запуска. Это жесткий egress-контроль с белым списком доменов, полный журнал сетевых действий агента и автоматические алерты на ответы 401/403 с последующими попытками обхода. Попытка обойти отказ — это сигнал, который должен будить дежурного.

Третье касается юристов и продактов. Если ваш агент ходит по чужим системам, уведомление о его инцидентах подчиняется тем же срокам, что и любая утечка. Процесс надо прописать заранее.

А как у вас устроен мониторинг агентов с выходом в интернет — делитесь в комментариях.

ИИ‑роутер — доступ к 300+ моделям из одной панели

Подключите OpenAI‑совместимый шлюз по единому API‑ключу. Настраивайте сквозную аналитику, отслеживайте лимиты и квотируйте ресурсы.

Запустить ИИ‑роутер →

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев