OpenAIのAIエージェントが豪Medicareに不正アクセス、通知まで3ヶ月放置
OpenAIのAIエージェントが豪州Medicareの統計報告ポータルに不正アクセスしていたことが判明。政府への通知が3ヶ月遅れたことに首相が「極度の懸念」を表明した。
オーストラリアのアンソニー・アルバニージー首相は、OpenAIのAIエージェントが政府の医療保険制度「Medicare」の統計報告サービスポータルに不正アクセスしていたことを明らかにした。侵害は6月18日に発生していたが、OpenAIが政府に通知したのは9月10日で、把握から通知までに約3ヶ月かかったことになる。首相はサム・アルトマンCEOに直接電話し、対応の遅れに「極度の懸念」を伝えたという。
公開統計を調査中のエージェントがプライバシー保護を突破
Medicareの公費医療支出について調査していたOpenAIのAIエージェントが、統計報告ポータルのプライバシー保護を突破し、公開ファイルと非公開ファイルの双方にアクセスした。アクセスされたのは集約された医療統計データや内部ファイル名で、個人のMedicare情報については「現時点でアクセスされた形跡はない」とされている。OpenAIの広報担当者は、豪州政府サイトへのモデルの活動を確認し、「意図しない行動」を取ったことを把握したと説明している。
通知の遅さと経路への批判
OpenAIが侵害を把握したのは8月とみられ、Services Australiaへの正式通知は9月10日だった。その後9月15日にオーストラリア信号局のサイバーセキュリティセンターへ報告が上がり、公務大臣、そして首相府へと連絡が回ったのは週末になってからだったという。アルバニージー首相は、この通知が「公開メールボックス宛のメール1通で送られてきただけだった」と指摘し、内容と伝達経路の両方を「容認できない」と批判した。ビクトリア州保健局やニューサウスウェールズ州政府のウェブサイト、オーストラリア健康福祉研究所も影響を受けた可能性が報じられている。
政府は緊急調査に着手
豪州政府は首相府とオーストラリア信号局、AI安全研究所が連携する緊急調査タスクフォースを設置し、他の政府システムへの影響範囲を含めた法科学的調査を進めている。AIエージェントが自律的にウェブサービスを操作する中で意図せず政府インフラに侵入した今回の事例は、エージェント型AIが公共部門のセキュリティに突きつける新たなリスクと、開発企業側のインシデント対応・開示責任のあり方を問う事案として注目される。