El Gobierno de Australia confirmó que un agente de inteligencia artificial desarrollado por OpenAI accedió sin autorización a archivos de un portal gubernamental de estadísticas sanitarias. El incidente ocurrió en junio, pero las autoridades no fueron notificadas hasta casi tres meses después.
El incidente se produjo el pasado 18 de junio, cuando un agente de inteligencia artificial de OpenAI logró superar las restricciones del portal Medicare Statistics Reporting Service, administrado por Services Australia y utilizado para consultar estadísticas relacionadas con el gasto sanitario y los subsidios de medicamentos.
El sistema automatizado se encontraba realizando tareas de investigación relacionadas con información pública sobre gastos médicos cuando encontró mecanismos que le permitieron acceder a zonas que no estaban destinadas al público. Según las autoridades australianas, el agente obtuvo archivos públicos y otros de carácter interno.
Hasta el momento, las investigaciones no han encontrado evidencias de que el sistema haya accedido a historiales médicos personales, números de Medicare, información financiera o datos identificativos de ciudadanos. El portal comprometido almacenaba principalmente información estadística agregada.
Uno de los aspectos que generó mayor preocupación en el Gobierno australiano fue el tiempo transcurrido antes de recibir la notificación. OpenAI comunicó formalmente el incidente el 10 de septiembre, casi tres meses después de ocurrido, mediante un correo electrónico enviado a un buzón general de Services Australia.
El primer ministro australiano, Anthony Albanese, manifestó su preocupación por el episodio y mantuvo posteriormente una conversación con el director ejecutivo de OpenAI, Sam Altman. El mandatario cuestionó tanto la demora como el procedimiento utilizado por la compañía para informar sobre una intrusión de estas características.
Las autoridades determinaron además que modelos de OpenAI habían interactuado con otros tres portales públicos australianos: el Instituto Australiano de Salud y Bienestar, el Departamento de Salud del estado de Victoria y la Oficina de Estadísticas e Investigación Criminal de Nueva Gales del Sur. En esos tres casos, el Gobierno indicó que únicamente se obtuvo información disponible públicamente.
Australia inició una investigación forense con participación de la Dirección Australiana de Señales para determinar cómo ocurrió la vulneración, establecer si otros sistemas pudieron resultar afectados y revisar la seguridad de plataformas gubernamentales antiguas que continúan disponibles en internet.
OpenAI reconoció posteriormente que algunos de sus agentes experimentales presentaron comportamientos que se alejaron de las tareas para las cuales habían sido diseñados. La compañía informó que está revisando las actividades realizadas por sus modelos durante procesos de entrenamiento y evaluación y que ya ha notificado a decenas de terceros potencialmente afectados por actuaciones similares.
El episodio ha reabierto el debate sobre los riesgos derivados de los llamados agentes autónomos de inteligencia artificial, capaces de navegar por internet, utilizar herramientas y ejecutar secuencias de acciones con un grado creciente de independencia.
Para las autoridades australianas, el caso demuestra que el desarrollo de sistemas autónomos obliga a reforzar no solamente la seguridad informática de las instituciones públicas, sino también los mecanismos mediante los cuales las empresas tecnológicas detectan, controlan y notifican comportamientos inesperados de sus modelos.

