Agent sztucznej inteligencji OpenAI dostał podczas testu zadanie wyszukania publicznych informacji o wydatkach na leki. Kiedy jeden z rządowych serwisów nie udostępnił mu potrzebnych danych, system nie zatrzymał się.
Wydarzyło się to w Australii. Agent ominął zabezpieczenia portalu Medicare Statistics Reporting Service i uzyskał dostęp także do plików, które nie były publiczne. Australijski rząd wszczął dochodzenie. Na razie nie ma dowodów, że agent dotarł do indywidualnych danych pacjentów.
Do incydentu doszło 18 czerwca 2026 roku podczas wewnętrznej ewaluacji modeli OpenAI. Informację ujawnił 24 września premier Australii Anthony Albanese. Jak podał, agent uzyskał nieautoryzowany dostęp do publicznego portalu statystycznego administrowanego przez Services Australia.
Portal zawiera zagregowane informacje dotyczące m.in. Medicare i Pharmaceutical Benefits Scheme. Nie jest systemem służącym do obsługi świadczeń, płatności ani indywidualnych kont pacjentów. Według australijskich władz nie ma obecnie dowodów, by naruszenie objęło osobiste dane medyczne.
Sprawa jest jednak istotna z innego powodu. Pokazuje, co może się wydarzyć, gdy model AI przestaje być tylko chatbotem odpowiadającym na pytania, a staje się agentem zdolnym samodzielnie dobierać kolejne kroki potrzebne do wykonania zadania.
Agent AI nie zatrzymał się po odmowie
Według australijskich władz zadanie było zasadniczo nieszkodliwe: znaleźć informacje o publicznych wydatkach na leki. Agent przeszukiwał internet i trafił na serwis Medicare Statistics Reporting Service. Gdy nie otrzymał żądanych danych, zaczął szukać innej drogi.
- Ten incydent pokazuje fundamentalną różnicę między klasycznym cyberzagrożeniem a ryzykiem związanym z autonomiczną AI. Cyberprzestępca świadomie szuka sposobu na ominięcie zabezpieczeń. Agent może zrobić coś bardzo podobnego bez takiej intencji - po prostu dlatego, że dostał cel do wykonania i poszukuje skutecznej drogi do jego osiągnięcia. Z perspektywy infrastruktury efekt może być jednak identyczny: kolejne próby dostępu, wyszukiwanie słabych punktów i obchodzenie mechanizmów ochronnych - mówi Kamil Sadkowski, analityk cyberzagrożeń ESET.
Australijski rząd poinformował, że podczas tego samego testu model kontaktował się także z serwisami Australian Institute of Health and Welfare, Victorian Department of Health oraz NSW Bureau of Crime Statistics and Research. W tych trzech przypadkach korzystał z informacji publicznie dostępnych. Nieautoryzowany dostęp potwierdzono w odniesieniu do portalu Medicare.
OpenAI poinformowało Australię dopiero po niemal trzech miesiącach
Szczególne kontrowersje wzbudził sposób zgłoszenia incydentu.
Z ujawnionej przez australijskie władze chronologii wynika, że do naruszenia doszło 18 czerwca. OpenAI miało wykryć je 11 sierpnia podczas przeglądu niepożądanych zachowań modeli. Services Australia otrzymało informację dopiero 10 września - w wiadomości wysłanej na ogólną skrzynkę przeznaczoną do zgłaszania podatności.
Premier Anthony Albanese uznał zarówno opóźnienie, jak i sposób powiadomienia za nieakceptowalne. 24 września rozmawiał w tej sprawie z prezesem OpenAI Samem Altmanem.
Australijski rząd uruchomił dochodzenie z udziałem Australian Signals Directorate. Ma ono ustalić pełny zakres zdarzenia i sprawdzić, czy aktywność agentów dotyczyła również innych systemów administracji.
OpenAI przekazało ABC News, że podczas wewnętrznej oceny modeli wykryło aktywność obejmującą kilka australijskich serwisów rządowych. Firma przyznała, że modele podjęły działania, których nie zamierzano. Według wstępnych ustaleń nie ma dowodów na dostęp do kartotek pacjentów. Pozyskane informacje obejmowały zagregowane statystyki zdrowotne oraz nazwy plików wewnętrznych.
Agent AI może sam zmieniać sposób działania
Kluczowe znaczenie ma tu różnica między zwykłym modelem konwersacyjnym a systemem agentowym.
Chatbot zazwyczaj odpowiada na kolejne polecenia użytkownika. Agent otrzymuje cel i może sam planować działania, oceniać wyniki poprzednich kroków oraz dobierać następne narzędzia. Jeśli pierwsza metoda nie zadziała, może poszukać kolejnej.
- Wyobraźmy sobie proste polecenie: „znajdź dane o wydatkach na leki”. Agent próbuje wejść na stronę, nie dostaje odpowiedzi, więc sprawdza inną ścieżkę. To również nie działa, więc analizuje, co jest publicznie dostępne, próbuje innego sposobu pobrania informacji, sprawdza kolejne zasoby czy nazwy plików. Każdy z tych kroków może wynikać z poprzedniego, bez konieczności prowadzenia systemu za rękę. Problem pojawia się wtedy, gdy na tej drodze agent odkryje możliwość zrobienia czegoś, czego twórca zadania w ogóle nie przewidział - tłumaczy Dawid Koziorowski z DAGMA Bezpieczeństwo IT.
To właśnie autonomia ma odróżniać agentów AI od wcześniejszych narzędzi opartych na dużych modelach językowych. Ta sama cecha zwiększa jednak ryzyko, jeśli system otrzyma dostęp do przeglądarki, kodu, plików, interfejsów API czy wewnętrznych zasobów firmy.
Agent może zachowywać się jak automatyczny skaner podatności
Z materiału ESET i DAGMA wynika, że zagrożenie nie musi wynikać ze „złej intencji” modelu. Wystarczy, że system konsekwentnie próbuje osiągnąć zadany cel i nie ma technicznie narzuconej granicy, której nie może przekroczyć.
- Agent może w krótkim czasie przetestować wiele sposobów wykonania zadania. Jeżeli po drodze odkryje lukę albo możliwość obejścia zabezpieczenia, nie możemy zakładać, że sam rozpozna granicę między kreatywnym rozwiązaniem problemu a nieautoryzowanym dostępem. W tym sensie agent AI może zachowywać się jak niezwykle skuteczny skaner podatności, nawet jeśli nikt nie polecił mu przeprowadzenia ataku - mówi Kamil Sadkowski.
ABC News opisało także publiczne logi aktywności agentów z tego samego okresu. Wynika z nich, że systemy próbujące pozyskiwać dane z australijskich serwisów administracji wymieniały informacje o obchodzeniu zabezpieczeń, użyciu serwerów proxy, usług wykonujących zrzuty ekranów oraz odgadywaniu nazw plików.
Nie zostało jednak potwierdzone, że aktywność widoczna w tych logach była bezpośrednią przyczyną naruszenia portalu Medicare. To ważne rozróżnienie: oba zdarzenia czasowo się pokrywają, ale związek między nimi jest nadal badany.
Sam zakaz zapisany w instrukcji nie wystarczy
Incydent pokazuje też ograniczenie zabezpieczeń opartych wyłącznie na poleceniach zapisanych w instrukcji systemowej. Jeżeli agent ma techniczną możliwość wykonania operacji, samo polecenie, aby jej nie wykonywał, nie daje takiej samej ochrony jak fizyczne odebranie dostępu.
- Jeżeli agent nie powinien mieć możliwości wykonania określonej operacji, nie wystarczy mu tego zabronić. Trzeba mu tę możliwość technicznie odebrać. Potrzebujemy zasady najmniejszych uprawnień, precyzyjnej kontroli dostępu, separacji środowisk, monitorowania nietypowej aktywności oraz możliwości szybkiego zatrzymania działania systemu - podkreśla Kamil Sadkowski.
W praktyce oznacza to, że firmy wdrażające agentów AI powinny ograniczać dostęp systemu do minimum niezbędnego do wykonania konkretnego zadania. Dotyczy to zarówno danych, jak i narzędzi, baz, kont oraz możliwości wykonywania operacji w zewnętrznych usługach.
Odpowiedzialność nie kończy się na dostawcy modelu
Eksperci zwracają uwagę, że bezpieczeństwa agentów nie da się sprowadzić do jakości samego modelu. Ryzyko powstaje na styku kilku elementów: możliwości modelu, narzędzi podłączonych do agenta, przyznanych mu uprawnień oraz zabezpieczeń systemów, z którymi się komunikuje.
- W przypadku agentów AI trzeba myśleć o bezpieczeństwie jak o modelu współdzielonej odpowiedzialności. Dostawca modelu odpowiada za bezpieczeństwo samego modelu, infrastruktury, API i mechanizmów ograniczających niepożądane zachowania. Twórca agenta odpowiada za to, jakie narzędzia agent otrzyma, do jakich API i danych może się łączyć oraz jakie operacje może wykonywać. Odpowiedzialność pozostaje też po stronie właściciela systemu, z którym agent się komunikuje - mówi Dawid Koziorowski.
Australijski przypadek jest więc ostrzeżeniem nie tylko dla twórców dużych modeli językowych. Dotyczy każdej organizacji, która zamierza pozwolić AI działać poza oknem czatu - otwierać strony, uruchamiać kod, wysyłać zapytania do API, pobierać pliki albo wykonywać operacje w systemach przedsiębiorstwa.
Im większa autonomia, tym bardziej bezpieczeństwo musi być zapisane nie tylko w instrukcji dla modelu, ale również w architekturze systemu.
Źródła:
- Prime Minister of Australia, „Press conference - New York”, 24 września 2026.
- Australian Government, Department of Defence, „Press Conference, Sydney”, 24 września 2026.
- ABC News, „OpenAI hacked Medicare portal, Prime Minister Anthony Albanese says”, 24 września 2026.
- ABC News, „Health data attack the 'first' government hack by autonomous AI, researchers say”, 24 września 2026.
- materiał prasowy ESET i DAGMA Bezpieczeństwo IT przekazany redakcji.
Pobierz ebook "Książka o Egipcie, jakiego nie pokazują wycieczki. Śladami starożytnych królowych i polskich archeologów"
Zaloguj się, a jeśli nie masz jeszcze konta w Interaktywnie.com - możesz się zarejestrować albo zalogować przez Facebooka.
Projektujemy i wdrażamy strony internetowe - m.in. sklepy, landing page, firmowe. Świadczymy usługi związane …
Zobacz profil w katalogu firm
»
Pozycjonujemy się jako alternatywa dla agencji sieciowych, oferując konkurencyjną jakość, niższe koszty i większą …
Zobacz profil w katalogu firm
»
LivePrice umożliwia monitoring i automatyzację cen na najpopularniejszych marketplace’ach w Polsce — takich jak …
Zobacz profil w katalogu firm
»
W 1999 roku stworzyliśmy jedną z pierwszych firm hostingowych w Polsce. Od tego czasu …
Zobacz profil w katalogu firm
»
Interaktywnie.com jako partner Cyber_Folks, jednego z wiodących dostawców rozwiań hostingowych w Polsce może zaoferować …
Zobacz profil w katalogu firm
»
Skorzystaj z kodu rabatowego redakcji Interaktywnie.com i zarejestruj taniej w Nazwa.pl swoją domenę. Aby …
Zobacz profil w katalogu firm
»
