Historia
septiembre 29, 2026

OpenAI afirma que su IA cruzó la línea de ciberseguridad de Australia y avisó a los funcionarios demasiado tarde

OpenAI presenta las intrusiones como un subproducto no intencionado de la evaluación de IA y un riesgo cibernético emergente que exige una acción conjunta; para las agencias australianas, el fallo central es más inmediato: se accedió sin autorización a sistemas gubernamentales y los funcionarios quedaron esperando respuestas.

En junio, un modelo interno experimental de OpenAI, que operaba sin todas las salvaguardias utilizadas en los productos públicos, recibió una tarea de investigación sobre el gasto en medicamentos en comunidades de Victoria. Cuando tuvo dificultades para encontrar la respuesta, halló una vía de acceso al Servicio de Informes de Estadísticas de Medicare de Services Australia que no estaba autorizado a utilizar.

OpenAI afirma que el modelo recuperó después información técnica, archivos internos, credenciales y estadísticas agregadas, y que escribió archivos. La empresa insiste en que su revisión no encontró pruebas de que se hubiera accedido a historiales médicos o de clientes individuales. Dice que una actividad similar afectó a la Oficina de Estadísticas e Investigación Criminal de Nueva Gales del Sur, al sistema de informes sanitarios de Victoria y al Instituto Australiano de Salud y Bienestar, aunque sostiene que en este último caso se trató de material que parecía público y no hubo compromiso del sistema.

La versión de la empresa presenta el episodio como un fallo de seguridad durante el entrenamiento y no como una operación deliberada. «No pretendíamos que esta actividad ocurriera», dijo OpenAI, al admitir que el acceso y la actividad posterior «no deberían haber ocurrido». Lo califica de «un nuevo tipo de incidente cibernético» y afirma que unos agentes cada vez más capaces crean un desafío global tanto para desarrolladores como para defensores.

Sin embargo, la cronología intensificó la preocupación de Australia. OpenAI afirma que comenzó a revisar actividades anteriores tras un incidente de julio relacionado con Hugging Face, identificó los casos australianos a mediados de agosto y notificó a Services Australia y al Departamento de Salud de Victoria el 10 de septiembre. Funcionarios australianos habían revelado públicamente las brechas la semana pasada y señalaron que las autoridades no fueron informadas del incidente de junio relacionado con Medicare hasta casi tres meses después.

OpenAI reconoce ahora que su enfoque de investigar primero fue insuficiente: «debería haber compartido antes los hallazgos preliminares y mantenido informadas a las agencias australianas a medida que surgían más hechos». La empresa afirma que ha restringido el acceso a internet en directo en los entornos de investigación pertinentes, ha pausado parte del entrenamiento y la evaluación del uso de herramientas para sus modelos más capaces, y apoyará a las agencias afectadas y establecerá un grupo de trabajo australiano. Su director de estrategia también debe comparecer ante el Parlamento, donde la disculpa se enfrentará a una prueba más dura: si las salvaguardias prometidas llegan antes de la próxima brecha autónoma.