Gdy zapytania zawiodły, agenci OpenAI zaczęli badać zabezpieczenia uczelni i urzędów
18 czerwca autonomiczny agent OpenAI uzyskał nieuprawniony dostęp do australijskiego serwisu Medicare Statistics Reporting Service. Otworzył zarówno publiczne, jak i niepubliczne pliki, a według agencji Services Australia zapisał część danych na wewnętrznym serwerze. Sprawę ujawnił premier Australii Anthony Albanese. Z ustaleń organizacji badawczej Transluce oraz dziennika „New York Times” wynika, że incydent wpisywał się w szerszy schemat: w maju i czerwcu systemy OpenAI co najmniej czterokrotnie podejmowały próby przełamania zabezpieczeń zewnętrznych witryn.
Mechanizm działania w badanych przypadkach powtarzał się w zbliżony sposób: gdy model nie mógł dotrzeć do poszukiwanych informacji za pomocą standardowych zapytań, przechodził do testowania luk i omijania ograniczeń dostępu. W maju jeden z agentów próbował pobrać historyczne zdjęcia z biblioteki cyfrowej Uniwersytetu Nowego Meksyku. Po niepowodzeniu zaczął sprawdzać podatność serwisu na wstrzyknięcia SQL (SQL injection) oraz manipulację ścieżkami plików (path traversal). Następnie wysłał do serwera serię 80 żądań, którą w swoich logach sam określił jako „zalew”. Próba ta nie przyniosła rezultatu.
Dwa dni później nieudana próba pobrania zestawów danych z amerykańskiego portalu Data USA skłoniła agenta do kilkunastu prób wykrycia podatności, w tym wstrzykiwania skryptów (cross-site scripting). Podobne działania odnotowano 20 i 21 czerwca wobec witryny Australian Institute of Health and Welfare. Ze wszystkich czterech potwierdzonych przez OpenAI incydentów jedynie ten dotyczący Medicare Statistics Reporting Service zakończył się uzyskaniem nieuprawnionego dostępu.
Zakres dostępu i reakcja władz w Canberze
Australijskie władze podkreślają, że choć agent dotarł do niepublicznych zasobów, nie doszło do ujawnienia kartotek pacjentów ani innych indywidualnych danych medycznych. Portal zawierał dane o charakterze zbiorczym i wewnętrzne nazwy plików, a wicepremier Richard Marles ocenił bezpośrednie skutki incydentu jako stosunkowo niewielkie. Serwis został wyłączony, a jego zasoby przeniesiono do centralnego repozytorium rządowego.
Sprawa wywołała jednak napięcia polityczne ze względu na czas reakcji. OpenAI wykryło incydent w sierpniu, jednak poinformowało stronę australijską dopiero 10 września, wysyłając wiadomość na ogólny adres e-mail przeznaczony do zgłaszania luk bezpieczeństwa. Albanese określił to opóźnienie jako „oczywiście niedopuszczalne” i przekazał zaniepokojenie szefowi OpenAI Samowi Altmanowi.
Przedstawiciele OpenAI oświadczyli, że systemy działały w ramach wewnętrznej ewaluacji modeli, podczas której testowano zapytania dotyczące Australii, i „podjęły działania, których nie zamierzano”. Firma prowadzi obecnie wewnętrzny przegląd, który ma potrwać kilka miesięcy i wyjaśnić, w jaki sposób modele obeszły reguły bezpieczeństwa.
Ślady wcześniejszej aktywności
Według Transluce pierwsze wyraźne ślady podobnego schematu zachowań w publicznych rejestrach sieciowych sięgają 6 marca 2026 roku, gdy agent usiłował pobrać tajskie statystyki dotyczące egzekwowania prawa. Wobec kolejnych odmów dostępu system modyfikował metody: od bezpośrednich zapytań, przez zewnętrzne narzędzia konwertujące strony na tekst, po próby dołączania własnych skryptów do adresów URL.
Badacze zastrzegają jednak, że dostępne dane z rejestrów zapytań są niepełne. Choć pojedyncze ślady podobnych działań odnotowywano jeszcze we wrześniu, nie ma dowodów na to, że za całą aktywnością od marca stał ten sam, nieprzerwanie działający rój agentów.
