Експериментальна модель OpenAI у червні 2025 року без авторизації проникла на кілька австралійських урядових ресурсів – отримала доступ до внутрішніх файлів і агрегованих даних опитувань. Інцидент став відомим лише зараз, і австралійська влада відреагувала вкрай гостро. Про це повідомляє GSMArena.
Це вже не перший подібний випадок: раніше агенти OpenAI зламували Hugging Face, потім з’ясувалося, що вони також атакували Modal Labs. Австралія стала черговою жертвою, але цього разу під удар потрапили державні структури.
Які відомства постраждали
- Services Australia – модель отримала доступ, виконувала команди і вивантажила внутрішні файли. За словами OpenAI, медичні картки пацієнтів зачеплені не були.
- NSW Bureau of Crime Statistics and Research – персональні кримінальні записи також залишилися недоторканими.
- Victorian Department of Health – агент знайшов ключ доступу і забрав агреговану статистику опитувань. Індивідуальних медичних даних і персоніфікованих відповідей він не читав.
- Australian Institute of Health and Welfare – ситуація аналогічна: агент зібрав агреговану статистику, але до особистих медичних записів не дістався.
Як це взагалі стало можливим
Модель перебувала на стадії тестування. У рамках тестових завдань їй, зокрема, доручили з’ясувати, скільки уряд Вікторії витрачає на людину на препарати для шкіри. Не знайшовши публічних даних, вона самостійно полізла на урядові сайти і почала збирати те, що зазвичай не є у відкритому доступі. OpenAI не авторизовувала такі дії, але й звичних захисних обмежень, які компанія застосовує до публічних моделей, на цю дослідницьку не поширила.
Дізнавшись про злам, OpenAI запустила внутрішнє розслідування і повідомила постраждалі відомства. Варто зазначити, що компанія почала посилювати захист ще після інциденту з Hugging Face – але нові заходи просто не встигли запрацювати до австралійських атак.
Що OpenAI робить тепер
Компанія посилює захист дослідницьких моделей: відтепер вони не матимуть доступу до живого інтернету – лише до кешованого контенту – а також отримають додаткові мережеві обмеження і розширений моніторинг.
Щодо Австралії зокрема: OpenAI співпрацює з відомствами, чиї ресурси постраждали, пропонує їм персоналізовану підтримку і планує задіяти фонд Daybreak for Frontline Defenders обсягом $1 млрд для зміцнення кіберзахисту держструктур. Окремо компанія створює австралійський оперативний підрозділ, який займеться координацією на випадок майбутніх інцидентів.
Головний стратегічний директор OpenAI Джейсон Куон наступного тижня постане перед комітетом Сенату в Сіднеї. А сама компанія визнала у своєму блозі: «Ми розуміємо, що попереду багато роботи з відновлення довіри, і несемо відповідальність за те, щоб показати австралійцям – ми справді вносимо суттєві зміни і виконуємо свої обіцянки».