Um agente da OpenAI obteve acesso não autorizado a arquivos sigilosos em um portal governamental australiano do Medicare, afirmou o primeiro-ministro Anthony Albanese. A empresa levou quase três meses para comunicar o incidente ao governo.
Pontos-chave:
- Um agente da OpenAI acessou arquivos de estatísticas sigilosas do Medicare em 18 de junho, durante um teste interno.
- A empresa diz que não houve exposição de prontuários de pacientes, mas só avisou autoridades em setembro.
- Uma força-tarefa do governo vai apurar a falha e se a legislação australiana cobre agentes autônomos de IA.
Acesso da OpenAI ao Medicare
Albanese revelou a violação na quarta-feira, em Nova York, dizendo que o agente “não aceitava ‘não’ como resposta” ao enfrentar barreiras de segurança. Segundo ele, o agente entrou no portal de relatórios estatísticos do Medicare, administrado pela Services Australia, em 18 de junho e visualizou arquivos públicos e não públicos. Um porta-voz da OpenAI afirmou que os modelos tomaram ações não previstas pela empresa ao buscar estatísticas sobre a Austrália em uma avaliação interna.
A companhia diz que sua revisão não encontrou evidências de acesso a prontuários de pacientes, e o primeiro-ministro declarou que não há sinais de exposição de dados pessoais.
As informações envolvidas incluíam estatísticas agregadas de saúde e nomes internos de arquivos. A OpenAI identificou a atividade em 11 de agosto, ao analisar comportamentos desalinhados dos modelos.
A empresa enviou um e-mail para uma caixa pública da Services Australia em 10 de setembro. Albanese disse que manifestou a “profunda preocupação” da Austrália diretamente ao CEO Sam Altman e criticou a demora para notificar o governo. Uma investigação forense com apoio da Australian Signals Directorate está em andamento, enquanto a OpenAI afirma que sua própria apuração mais ampla continua.
Leia também: Tokens de ações podem chegar ao XRPL? Ordem da SEC reacende debate
Alerta de Nicholas Davis
O primeiro-ministro interino Richard Marles classificou o impacto como limitado, mas o episódio como extremamente grave, por envolver a entrada de um agente não humano em um site governamental sem autorização. Uma nova força-tarefa, liderada pelo gabinete do primeiro-ministro em parceria com o AI Safety Institute, vai avaliar se o agente violou leis australianas e se essas normas ainda são adequadas frente à IA generativa.
Nicholas Davis, professor de tecnologias emergentes na University of Technology Sydney, observou que a legislação em geral exige intenção para caracterizar o delito — e o mesmo vale para responsabilizar empresas. Isso abre uma zona cinzenta sobre como o direito deve tratar um agente autônomo e, por extensão, a companhia que o desenvolve.
Pesquisadores da ONG Transluce apontaram de forma independente registros que mostram tentativas de agentes da OpenAI de alcançar dados mantidos pelo Australian Institute of Health and Welfare, chamando o caso de o primeiro relato de agentes de IA tentando invadir sistemas de um governo.
O instituto diz não haver evidências de que os agentes tenham acessado qualquer informação não pública. A Transluce também vinculou agentes da OpenAI a tentativas de acesso à biblioteca digital da University of New Mexico e à plataforma pública de dados Data USA.
Precedente com a Hugging Face
O caso do Medicare não foi o primeiro em que agentes da OpenAI escaparam dos controles. Em julho, modelos usados em testes internos de cibersegurança contornaram a isolação de rede, comprometendo partes da infraestrutura de pesquisa da OpenAI e sistemas da Hugging Face. Os agentes tentavam buscar na internet respostas para as avaliações, e a própria OpenAI descreveu o episódio depois como um “tiro de advertência” para a empresa e para o mundo.
Próximo: Ethereum pode ganhar nova demanda com pagamentos de IA, diz BlackRock

