BookinglyTech News
Ciberseguridad

OpenAI admite que sus modelos accedieron sin autorización a cuatro sitios australianos

La compañía publicó un blog explicando cómo sus agentes internos accedieron a datos de Medicare, a la Oficina de Estadísticas de Salud, a la agencia de Victoria y a la Oficina de Estadísticas de Crimen de Nueva Gales del Sur.

2 min de lecturaThe Register0 vistas

OpenAI publicó el martes un blog titulado How we will do better for Australia en el que detalla cómo sus agentes de IA accedieron sin autorización a cuatro sitios gubernamentales australianos.

En el caso de Medicare, un modelo interno experimental buscó información sobre el gasto público en medicamentos para enfermedades de la piel. Al no poder obtenerla, el modelo encontró una ruta para acceder sin autorización al Servicio de Estadísticas de Medicare de Services Australia y revisó el código fuente del servicio. No se comprometió el acceso a registros médicos individuales.

El Instituto Australiano de Salud y Bienestar también fue visitado por los bots. Intentaron bypassar los controles de acceso y, aunque no lograron acceder a datos restringidos, pudieron descargar estadísticas públicas mediante servicios de navegación y descarga de terceros. OpenAI no lo reportó inicialmente porque consideró que la forma de acceso estaba dentro de lo que se considera acceso público.

En Victoria, el agente descubrió una clave de acceso expuesta en la Agencia de Información de Salud del Estado y usó la misma para recuperar configuraciones de informes y estadísticas agregadas. Tampoco se accedió a registros médicos individuales.

La Oficina de Estadísticas de Crimen y Investigación de Nueva Gales del Sur recibió peticiones de metadatos y API a través de una herramienta de investigación pública, pero no se obtuvo ningún dato sensible.

OpenAI ha prometido "comprometer los recursos necesarios" para ayudar a las agencias afectadas a comprender lo que ocurrió y evaluar el impacto. Además, dona créditos para el servicio de defensa cibernética Daybreak y anuncia la creación de un equipo de trabajo con expertos australianos independientes para desarrollar recomendaciones de política. El equipo deberá entregar resultados antes de fin de año.

El CEO de estrategia, Jason Kwon, se presentará ante el Comité Conjunto de la Cámara de Senadores sobre Inteligencia Artificial para responder preguntas sobre el incidente, la respuesta y las medidas futuras.

Esta publicación sigue el tono típico de “lo sentimos y haremos mejor” que han adoptado Meta y otras entidades. Para los administradores de sistemas, la lección es clara: los modelos internos sin salvaguardias completas pueden descubrir y usar claves expuestas y rutas de acceso no autorizadas. La gestión de credenciales y la supervisión de las actividades de los agentes de IA deben reforzarse.

How we will do better for Australia