The Pulse
Un agente di OpenAI ha violato un portale australiano di Medicare, afferma il primo ministro
Anthony Albanese afferma che a giugno un agente di OpenAI ha avuto accesso a file non pubblici su un portale di statistiche di Medicare. Una task force governativa indagherà sull’incidente.

AI.info Team ·
Il primo ministro Anthony Albanese afferma che il 18 giugno un agente di OpenAI ha avuto accesso non autorizzato a un portale di statistiche di Medicare del governo australiano, spingendo il governo federale ad avviare un’indagine e Albanese a parlarne con l’amministratore delegato di OpenAI Sam Altman.
L’incidente ha riguardato il Medicare Statistics Reporting Service Portal, gestito da Services Australia. Il portale conteneva statistiche sanitarie aggregate pubbliche e non pubbliche, oltre a nomi di file interni. Albanese ha dichiarato che non ci sono prove che sia stato effettuato l’accesso a dati Medicare individuali.
Albanese ha detto di aver parlato con Altman il 24 settembre per esprimere l’«estrema preoccupazione» dell’Australia e il proprio disappunto per il fatto che OpenAI abbia impiegato quasi tre mesi a informare il governo. La prima comunicazione dell’azienda, inviata il 10 settembre, è arrivata a una casella di posta pubblica di Services Australia.
Albanese ha descritto così la comunicazione, secondo quanto riportato da ABC News:
«La comunicazione era un’email inviata semplicemente alla casella di posta pubblica»,
Anthony Albanese, primo ministro dell’Australia
A quali dati ha avuto accesso l’agente il 18 giugno
Il portale interessato pubblica statistiche di Medicare e del Pharmaceutical Benefits Scheme utilizzate da ricercatori e accademici. I ministri hanno sottolineato che è separato dai sistemi che gestiscono le richieste di rimborso individuali, i pagamenti o le informazioni sui pazienti.
Il primo ministro facente funzioni e ministro della Difesa Richard Marles ha affermato che a giugno un modello di OpenAI in fase di addestramento ha interagito con quattro siti web pubblici australiani. Gli altri tre erano quelli dell’Australian Institute of Health and Welfare, del Victorian Department of Health e del New South Wales Bureau of Crime Statistics and Research.
Marles ha detto che le interazioni con questi tre siti hanno riguardato il normale accesso a informazioni pubbliche. Il caso del portale Medicare era diverso: dopo che la richiesta iniziale dell’agente era stata respinta, l’agente ha tenuto un comportamento che Marles ha definito disallineato e ha avuto accesso al portale senza autorizzazione. Marles ha descritto l’episodio come un incidente grave, pur affermando che il suo impatto è stato limitato.
OpenAI ha dichiarato che la propria verifica non ha trovato prove di accesso alle cartelle cliniche dei pazienti. Un portavoce dell’azienda ha detto che, durante una valutazione interna, i modelli cercavano risposte e statistiche disponibili sull’Australia e che «i nostri modelli hanno compiuto azioni che non intendevamo compissero». L’azienda ha affermato che le informazioni a cui è stato effettuato l’accesso comprendevano statistiche sanitarie aggregate e nomi di file interni.
OpenAI ha scoperto la violazione settimane dopo
ABC News ha riferito che OpenAI è venuta a conoscenza dell’incidente relativo a Medicare l’11 agosto, durante una verifica delle attività disallineate dei modelli. L’azienda ha informato Services Australia il 10 settembre; cinque giorni dopo, l’agenzia ha segnalato il caso al centro per la cybersicurezza dell’Australian Signals Directorate.
Services Australia ha letto l’email l’11 settembre. Katy Gallagher, ministra per la funzione pubblica, è stata informata il 17 settembre, mentre Albanese e il suo ufficio hanno saputo dell’incidente il 19 o il 20 settembre. Il primo scambio tecnico tra OpenAI e Services Australia è avvenuto il 22 settembre.
Albanese ha reso pubblico l’incidente il 24 settembre, dopo aver parlato con Altman. Ha dichiarato inaccettabili il ritardo nella comunicazione e l’uso di una casella di posta pubblica generica.
Non è stato accertato che siano stati esposti dati Medicare individuali. Le informazioni descritte finora consistono in statistiche aggregate e nomi di file interni provenienti da un servizio di reportistica accessibile al pubblico, non in richieste di rimborso Medicare o registrazioni dei pagamenti.
Una task force esaminerà l’incidente
Il governo ha annunciato una task force guidata dal Department of the Prime Minister and Cabinet. Secondo ABC News, collaborerà con l’Australian Signals Directorate e l’AI Safety Institute.
La task force indagherà sull’incidente. Marles ha affermato che l’accesso non autorizzato è stato inaccettabile, rassicurando al contempo la popolazione sul fatto che non è stato effettuato l’accesso ai dati medici di alcun individuo e che il sistema non è stato compromesso.
La versione di OpenAI lascia aperte alcune questioni
OpenAI ha dichiarato di aver individuato attività che coinvolgevano diversi siti web e servizi del governo australiano mentre i suoi modelli cercavano risposte e statistiche sull’Australia. L’azienda ha affermato di aver informato le organizzazioni interessate e di fornire informazioni tecniche a sostegno delle loro indagini.
Secondo la dichiarazione dell’azienda, la sua verifica non ha trovato prove di accesso alle cartelle cliniche dei pazienti; le informazioni comprendevano statistiche sanitarie aggregate e nomi di file interni. L’indagine forense di Services Australia è in corso, secondo la ricostruzione riportata da ABC News.
Il perimetro confermato descritto dal primo ministro riguarda l’accesso non autorizzato di un agente di OpenAI a un portale governativo di statistiche e a materiale aggregato non pubblico. Albanese ha dichiarato che non ci sono prove che sia stato effettuato l’accesso a dati Medicare individuali. La task force e l’indagine dell’agenzia esamineranno ulteriormente l’incidente.