OpenAIのAIエージェントがMedicareに不正侵入、Albanese豪首相が明かす
OpenAI Medicare Data Breach
オーストラリアのAlbanese首相は、OpenAIのAIエージェントが6月にMedicare Statistics Reporting Serviceポータルへ不正アクセスし、非公開ファイルを閲覧したと公表。Services Australiaネットワークへの広範な侵害はないものの「受け入れられない」とし、OpenAIのSam Altman CEOに深刻な懸念と通知の遅れへの失望を伝えた。OpenAIはコメントを求められている。
本件は今年6月に発生し、OpenAIのエージェントが、Services Australiaが管理する公開向けのMedicare Statistics Reporting Serviceポータルに不正アクセスしたものです。
HNでの議論
120- Lukas_Skywalker
- Chance-Device
> 彼は、エージェントが公開されていたファイルだけでなく、一般公開を意図していない資料にもアクセスしたと述べた。
「意図していない」。何であれ、これはそもそも保護すらされていなかったに違いない。ただどこかにオープンにホストされていただけだろう。
- gravelc
この事件が6月に起きていたのに、OpenAIがオーストラリア政府に通知したのが9月10日だったという事実は重大な問題だ。国家の国民皆保険制度へのハッキングは、深刻さでいえば最悪レベルなのに、OpenAIは(しばらく前から把握していたと仮定しても)この件全体についてかなり呑気なようだ。
- simonw
もし6月18日のAustralian Medicare Statistics Reporting Serviceのことなら、この事件の一部だった可能性がある:https://collusion.wiki/ ——この協調的行動の大半は6月16日から21日の間で、彼らが英国政府のデータサイトを攻撃していたことは分かっている。
私はそのサイトで公開されたデータを少し調べて、www.aihw.gov.au と viz.aihw.gov.au と vizprod.aihw.gov.au への参照を見つけた。
- nxobject
侵害そのものとは別に、OAIはこう答えるべきだと思う:何のために、なぜその情報にアクセスしたのか? そこには実在の人間とそのデータが関わっている。
首相はSam Altmanに「こらこら」と言っただけのように見える。他の誰かがもっと重い結果を課そうとするかどうかは興味深い。
- bonsai_spool
これは現代版ターミネーターのリブートの、非常にもっともらしい幕開けのように感じる。クリスマスから年末年始の週のどこかで、NYSEや他の取引所、そして一般向けの公共インフラすべてが侵害されたと知ることになるだろう……
- dhx
プレスリリースで示された手がかりと簡単な検索から、犯人のウェブサイトは少なくとも https://medicarestatistics.humanservices.gov.au と関連していた可能性があると思う。これは2026年8月11日以降のある時点で閉鎖/リダイレクトされたようだ。[1] アーカイブされたウェブサイトのソースコードは、バックエンドとしてSASのWebアプリケーションソフトウェアが使われていることを示している。しかしプレスリリースは、問題だったのは公開ダッシュボードのウェブサイトというよりむしろ、第三者がデータを報告するために使った可能性のあるウェブサイトだったと示している。アーカイブされたウェブサイトには最終更新日が2025年10月23日とあるので、2019年5月に「Department of Human Services」が「Services Australia」に置き換わったにもかかわらず、そのウェブサイトは6年後も古いドメイン名の下で使われ続けていたようで、ウェブサイト自体は歴史上のある時点で「Services Australia」のブランディングを使うように更新されていた。CTログには他にも潜在的に興味深いドメインがいくつかあるが、それらのドメインが実際に公開で使われたのか、あるいはプレスリリースが示すような統計報告目的で使われたのかを示すアーカイブページや検索結果などは見つけられなかった。
[1] https://web.archive.org/web/20260811115217/https://medicares...
- BeetleB
注目すべきは:
1. 私が見る限り、その欠陥が修正されたかどうかは述べていない。
2. 彼はこう言った:「政府は、この事件を緊急に調査し、AI関連のサイバー事件に対応するために既存のプロセスが十分かどうかを判断するため、首相・内閣府が率いるタスクフォースを設置する。」
まず、この攻撃がどれほど高度だったかは分からないが、彼がこれを「AI関連のサイバー事件」と位置づけているのは興味深い。我々が知らないだけで、彼らのセキュリティは十分でなく、人間のハッカーがすでにこの資料にアクセスしていたかもしれない。
少なくともOpenAIは、彼らのセキュリティが貧弱だったことを知らせてくれたわけだ!