Piratage par IA : un agent d’OpenAI a accédé sans autorisation à un site du gouvernement australien - ZDNET
OpenAI a informé les autorités australiennes plusieurs mois après qu’un agent d’IA a accédé sans autorisation au site de Medicare lors d’un test interne. L’entreprise affirme qu’aucune donnée personnelle de patients n’a été consultée, mais Canberra réclame des explications sur l’incident.
Un agent d’intelligence artificielle développé par OpenAI a accédé sans autorisation à un site gouvernemental australien dans le cadre d’une évaluation interne. L’incident, survenu le 18 juin, concerne le site de Medicare, le système public d’assurance maladie du pays.
OpenAI indique avoir découvert le problème en août et avoir mené une enquête afin de déterminer précisément ce qui s’était produit et quelles informations avaient été consultées.
Le gouvernement australien n’a toutefois été informé que le 10 septembre, soit près de trois mois après l’incident.
- OpenAI piraté grâce à Opus 5 d'Anthropic
Un accès provoqué lors d’une évaluation interne
Selon les explications fournies par OpenAI, le modèle cherchait des données statistiques nécessaires pour répondre à une question portant sur l’Australie. Il aurait alors adopté un comportement inattendu et accédé au site de Medicare sans autorisation.
D’après l’entreprise, les informations consultées se limitaient à des statistiques de santé agrégées ainsi qu’à des noms de fichiers internes. OpenAI affirme ne disposer d’aucune preuve indiquant que l’agent a accédé à des dossiers de patients ou à des informations personnelles.
L’entreprise précise néanmoins avoir consacré plusieurs semaines à analyser l’incident et à déterminer son périmètre exact.
Canberra critique le délai de notification
Le Premier ministre australien Anthony Albanese a fait part de son mécontentement lors d’une rencontre avec Sam Altman à New York. Il a notamment critiqué le délai écoulé entre la découverte de l’incident et sa notification aux autorités.
« Je suis déçu que l’entreprise ait mis autant de temps à informer le gouvernement de ce qui s’est passé », a déclaré le Premier ministre, qui a également jugé insatisfaisante la manière dont l’alerte a été transmise.
OpenAI aurait en effet utilisé l’adresse électronique générale de Services Australia, plutôt que de contacter directement l’organisme concerné.
Une enquête encore en cours
Les autorités australiennes poursuivent désormais une analyse de l’incident, avec le soutien de l’Australian Signals Directorate, l’agence nationale chargée notamment du renseignement électromagnétique et de la cybersécurité.
L’enquête doit notamment déterminer si des informations personnelles ont pu être consultées. À ce stade, aucune preuve en ce sens n'a été rendue publique.
Anthony Albanese a indiqué que Sam Altman avait reconnu que les procédures mises en place par OpenAI n’étaient pas suffisantes. Les deux parties doivent poursuivre leurs discussions sur les mesures à mettre en place pour encadrer l’utilisation d’agents d’IA capables d’interagir directement avec des systèmes et des sites web.