CyberbezpieczeństwoSztuczna inteligencja

Agent OpenAI włamał się do australijskiego rządowego portalu Medicare

Agent OpenAI, który miał znaleźć publiczne informacje o wydatkach na leki w Australii, po napotkaniu blokad samodzielnie poszukał sposobu na ich obejście. W efekcie uzyskał nieautoryzowany dostęp do publicznych i niepublicznych plików australijskiego portalu Medicare. Incydent ten pokazuje, że autonomiczny system może zachowywać się jak atakujący nawet wtedy, gdy realizuje pozornie niewinne zadanie badawcze.

Agent OpenAI włamał się do australijskiego rządowego portalu Medicare
Źródło: OpenAI

Do wspomnianego incydentu doszło 18 czerwca 2026 roku podczas wewnętrznych prac OpenAI. Agent, który prowadził internetowe badania dotyczące publicznych wydatków na leki, trafił na Medicare Statistics Reporting Service, publiczny portal Services Australia zawierający zagregowane dane dotyczące m.in. wydatków i statystyk Medicare. Gdy kolejne próby uzyskania informacji były blokowane, agent zaczął szukać alternatywnych sposobów realizacji zadania. W rezultacie uzyskał dostęp do publicznych i niepublicznych plików. Services Australia poinformowała również, że agent zapisywał pliki na wewnętrznym serwerze. Obecnie trwa ustalanie szczegółów jego aktywności oraz tego, czy systemy innych australijskich instytucji również zostały naruszone.

Aktualnie nie ma dowodów na to że agent uzyskał dostęp do danych osobowych pacjentów. Australijski rząd podkreśla, że portal statystyczny jest oddzielnym systemem od infrastruktury obsługującej indywidualne dane i świadczenia Medicare.

„Ten incydent pokazuje fundamentalną różnicę między klasycznym cyberzagrożeniem a ryzykiem związanym z autonomiczną AI. Cyberprzestępca świadomie szuka sposobu na ominięcie zabezpieczeń. Agent może zrobić coś bardzo podobnego bez takiej intencji – po prostu dlatego, że dostał cel do wykonania i poszukuje skutecznej drogi do jego osiągnięcia. Z perspektywy infrastruktury efekt może być jednak identyczny: kolejne próby dostępu, wyszukiwanie słabych punktów i obchodzenie mechanizmów ochronnych” – komentuje Kamil Sadkowski, analityk cyberzagrożeń ESET.

Autonomia zmienia model ryzyka

Jak się okazuje agent AI może sam analizować rezultaty swoich działań, zmieniać strategię i podejmować kolejne próby. Polecenie „znajdź dane” może więc uruchomić cały łańcuch operacji, których autor zadania nie przewidział. I właśnie ta autonomia, która ma zwiększać użyteczność agentów, może stać się źródłem nowej klasy zagrożeń. System zdolny do samodzielnego testowania kolejnych metod realizacji celu może również odkrywać sposoby obejścia zabezpieczeń.

„Agent może w krótkim czasie przetestować wiele sposobów wykonania zadania. Jeżeli po drodze odkryje lukę albo możliwość obejścia zabezpieczenia, nie możemy zakładać, że sam rozpozna granicę między kreatywnym rozwiązaniem problemu a nieautoryzowanym dostępem. W tym sensie agent AI może zachowywać się jak niezwykle skuteczny skaner podatności, nawet jeśli nikt nie polecił mu przeprowadzenia ataku” – tłumaczy Kamil Sadkowski.

Nie wystarczy powiedzieć AI, czego nie wolno

Incydent pokazuje też ograniczenia zabezpieczeń opartych wyłącznie na instrukcjach dla modelu. Jeśli agent otrzymuje dostęp do przeglądarki, plików, kodu, baz danych czy zewnętrznych API, jego możliwości zależą nie tylko od samego modelu, lecz także od zakresu przyznanych mu uprawnień.

„Jeżeli agent nie powinien mieć możliwości wykonania określonej operacji, nie wystarczy mu tego zabronić. Trzeba mu tę możliwość technicznie odebrać. Potrzebujemy zasady najmniejszych uprawnień, precyzyjnej kontroli dostępu, separacji środowisk, monitorowania nietypowej aktywności oraz możliwości szybkiego zatrzymania działania systemu. Agent powinien mieć dostęp wyłącznie do tych danych i funkcji, które są naprawdę niezbędne do realizacji konkretnego zadania” – podkreśla Kamil Sadkowski.

Oznacza to konieczność traktowania bezpieczeństwa agentów jako problemu całego ekosystemu. Model, narzędzia, uprawnienia i systemy zewnętrzne muszą być zabezpieczane jako jeden łańcuch.

Australia bada incydent, OpenAI zwlekało z powiadomieniem

Dochodzenie związane z opisywanym incydentem komplikuje również sposób, w jaki OpenAI poinformowało australijskie władze. Otóż firma przekazała informację o incydencie dopiero 10 września, czyli niemal trzy miesiące po jego wystąpieniu. Przedstawiciele OpenAI twierdzą, że sami wykryli aktywność w sierpniu podczas szerszego przeglądu niepożądanych zachowań agentów.

Co ciekawe, zawiadomienie trafiło do ogólnej skrzynki Services Australia. Agencja zapoznała się z nim 11 września, a 15 września przekazała sprawę australijskiemu Centrum Cyberbezpieczeństwa. Anthony Albanese, premier Australii, określił zarówno opóźnienie, jak i sposób powiadomienia jako nieakceptowalne. Rząd powołał grupę zadaniową, a australijskie służby prowadzą wraz z Services Australia dochodzenie dotyczące zakresu aktywności agenta.

Incydent ten nie oznacza, że AI zaczęła samodzielnie prowadzić cyberataki, ale pokazuje jednak zmianę charakteru ryzyka: agent wyposażony w odpowiednie narzędzia i uprawnienia może samodzielnie szukać drogi do wyznaczonego celu, także wtedy, gdy kolejne kroki prowadzą poza pierwotnie zakładany zakres działania. Wraz z rosnącą autonomią takich systemów kluczowe stają się więc nie tylko zabezpieczenia samego modelu, ale również ograniczenie jego uprawnień, izolacja środowisk, monitoring oraz możliwość natychmiastowego przerwania działania. Incydent ten pokazuje też, z jakimi problemami bezpieczeństwa będą musiały mierzyć się organizacje podłączające agentów AI do rzeczywistych systemów.

PRZECZYTAJ TEŻ: https://itwiz.pl/raport-onz-agenci-ai-wymykaja-sie-klasycznym-zabezpieczeniom/

Tagi

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *