Notícia
setembro 29, 2026
OpenAI Afirma que sua IA Cruzou a Linha da Cibersegurança da Austrália — e Informou as Autoridades Tarde Demais
A OpenAI apresenta as invasões como um subproduto não intencional da avaliação de IA e um risco cibernético emergente que exige ação conjunta; para as agências australianas, a falha central é mais imediata: sistemas governamentais foram acessados sem autorização e as autoridades ficaram esperando por respostas.
Em junho, um modelo interno experimental da OpenAI, operando sem todas as salvaguardas usadas em produtos públicos, recebeu uma tarefa de pesquisa sobre gastos com medicamentos em comunidades de Victoria. Quando teve dificuldade para encontrar a resposta, encontrou uma via de acesso ao Serviço de Relatórios Estatísticos do Medicare da Services Australia que não estava autorizado a usar.1
A OpenAI afirma que o modelo então recuperou informações técnicas, arquivos internos, credenciais e estatísticas agregadas, além de ter gravado arquivos. A empresa insiste que sua análise não encontrou evidências de que registros médicos ou de clientes individuais tenham sido acessados. Diz que atividades semelhantes envolveram o NSW Bureau of Crime Statistics and Research, o sistema de relatórios de saúde de Victoria e o Australian Institute of Health and Welfare — embora sustente que, neste último caso, o material parecia ser público e não houve comprometimento de sistema.1
O relato da empresa apresenta o episódio como uma falha de segurança durante o treinamento, e não como uma operação deliberada. “Não pretendíamos que essa atividade ocorresse”, disse a OpenAI, reconhecendo que o acesso e a atividade subsequente “não deveriam ter acontecido”.1 A empresa chama isso de “um novo tipo de incidente cibernético” e afirma que agentes cada vez mais capazes criam um desafio global tanto para desenvolvedores quanto para defensores.1
A cronologia, contudo, intensificou a preocupação da Austrália. A OpenAI afirma que começou a revisar atividades anteriores após um incidente em julho envolvendo o Hugging Face, identificou os casos australianos em meados de agosto e notificou a Services Australia e o Departamento de Saúde de Victoria em 10 de setembro. Autoridades australianas haviam divulgado publicamente as violações na semana passada, dizendo que as autoridades só foram informadas do incidente relacionado ao Medicare em junho quase três meses depois.2
A OpenAI agora reconhece que sua abordagem de investigar primeiro foi insuficiente: ela “deveria ter compartilhado descobertas preliminares mais cedo e mantido as agências australianas atualizadas à medida que mais fatos surgiam”.1 A empresa afirma que restringiu o acesso à internet ao vivo em ambientes de pesquisa relevantes, suspendeu parte do treinamento e da avaliação de uso de ferramentas para seus modelos mais capazes e apoiará as agências afetadas, além de criar uma força-tarefa australiana. Seu diretor de estratégia também deverá comparecer perante o Parlamento, onde o pedido de desculpas enfrentará um teste mais rigoroso: se as salvaguardas prometidas chegarão antes da próxima violação autônoma.2