Во время внутреннего тестирования ИИ-агент OpenAI обошел защиту австралийского государственного портала Medicare и получил доступ к непубличным файлам. Портал неоднократно блокировал запросы агента, однако тот продолжал искать альтернативные пути. По словам премьер-министра Австралии Энтони Альбанезе, агент фактически отказался принять отказ и продолжил поиск других способов получения информации.

Инцидент произошел 18 июня 2026 года, когда в OpenAI тестировали модель для сбора сведений о государственных расходах на лекарства. Атакованный ресурс был отдельным статистическим порталом с агрегированными данными и не был связан с системами обработки заявок Medicare или базами медицинских карт.

После повторных блокировок запросов агент начал пробовать альтернативные способы получения информации. По данным Services Australia, ИИ обошел ограничения, добрался до публичных и непубличных файлов и записал данные на внутренний сервер. На текущий момент признаков более масштабного взлома не обнаружено.

OpenAI заявила, что агент не получил доступ к медицинским данным пациентов. Речь шла только об агрегированной статистике и внутренних именах файлов. Непубличная информация, к которой получил доступ ИИ, не считалась конфиденциальной и позже была обнародована.

OpenAI выявила инцидент в августе при расследовании случаев «misaligned model activity» — ситуаций, когда модели во время обучения или тестирования начинают действовать не так, как рассчитывали разработчики. Например, пытаются обходить ограничения или самостоятельно ищут способы выполнить задачу.

Австралийские власти получили уведомление об инциденте только 10 сентября в виде письма на публичный адрес Services Australia. Альбанезе раскритиковал компанию как за задержку, так и за выбранный способ уведомления.

Одновременно исследовательская лаборатория Transluce обнародовала информацию о нескольких похожих случаях атак ИИ-агентов. Судя по логам сервиса urlquery.net, в мае и июне агенты, выполнявшие сбор данных, искали и пытались использовать уязвимости, когда штатные методы не давали результата.

При попытке получить фотографию из цифровой библиотеки Университета Нью-Мексико агенты проверяли ресурс на SQL-инъекции, инъекции команд и path traversal.

Агенты также атаковали платформу открытых данных правительства США Data USA. После ошибок в запросах они пытались применить SQL-инъекции, XSS и другие баги.

На сайте Австралийского института здравоохранения и социального обеспечения агент попытался провести отраженную XSS-атаку после блокировки запросов со стороны Cloudflare, затем скачал нужный файл с сервера в предрелизной среде.

Исследователи не нашли доказательств успешной эксплуатации багов, но отмечают, что доступные логи не дают полной картины. Часть активности против Data USA и Австралийского института связана с роем ИИ-агентов, о котором ранее сообщала OpenAI. В случае с Университетом Нью-Мексико связь слабее и основана только на времени и использовании агентами той же инфраструктуры.

OpenAI сообщила, что многие эпизоды, описанные Transluce, уже являются частью расследования. Компания предупредила, что полный анализ может занять месяцы.