全球首例?OpenAI代理入侵政府網站 三個月後才用「一封電郵」通報
澳洲總理艾班尼斯週三(9/23)表示,澳洲國家醫療保險(Medicare)的資料入口網站今年稍早遭OpenAI的AI代理程式入侵,是目前公開的首起政府網站遭AI駭入的事件。
這起事件發生在今年6月18日,但OpenAI在9月10日才通知澳洲政府。
澳洲廣播公司(ABC)、有線電視新聞網(CNN)報導,艾班尼斯週三在紐約聯合國大會場邊表示,這個OpenAI的AI代理在6月18日入侵澳洲民政服務部(Services Australia)管理的醫療保險統計報告服務入口網站。
艾班尼斯當天稍早已與OpenAI執行長阿特曼(Sam Altman)通話。他表示,這個AI代理當時在研究公共醫療支出,結果找到突破資安防護的辦法,入侵了一個澳洲政府舊網站的內部檔案,該網站載有非公開的醫療保險統計資料。
艾班尼斯說:「這個AI代理找到繞過這些阻擋的方法,可說是拒絕接受『不行』這個回答。」
艾班尼斯抱怨,OpenAI花了三個月才通知政府這起入侵事件,而且通知方式只是寄一封電子郵件到澳洲民政服務處的公共信箱,導致資安官員5天後才得知消息。
艾班尼斯說,他向阿特曼表達「澳洲對這起事件的極度關切」,「我也表達失望,因為這家公司花了太長的時間,才告訴政府發生了什麼事」,通知的方式也「令人無法接受」。
艾班尼斯表示:「我認為OpenAI知道,他們必須建立更好的機制。」
艾班尼斯說,另有三個政府系統可能受到影響,包括澳洲健康與福利研究所、新南威爾斯州(New South Wales)犯罪統計與研究局,以及維多利亞州(Victoria)衛生部。
艾班尼斯宣布將成立專案小組,對這起事件進行「緊急且立即的檢討」。調查將由總理府主導,並與澳洲訊號局(Australia Signals Directorate)及AI安全研究所(AI Safety Institute)合作。
OpenAI發言人普薩泰里(Drew Pusateri)則說,事件發生在6月,但公司8月間全面檢查AI模型的活動時才發現。
普薩泰里說:「我們在這次檢查中發現,模型在一次內部評估中,為了查找澳洲相關問題的答案與統計數據,出現了涉及數個澳洲政府網站與服務的活動。過程中,模型採取了我們無意進行的行動。」
OpenAI表示,沒有證據顯示模型取得病患個資,模型存取的資訊包括「彙總健康統計數據與內部檔案名稱」。
OpenAI宣稱,公司的整體檢討仍在進行,也仍「致力於透明」。