סוכני AI של OpenAI ניסו לפרוץ לאתרים ממשלתיים ואקדמיים, ואחד מהם חדר לפורטל Medicare באוסטרליה
סוכן AI של OpenAI חדר ביוני לפורטל ממשלתי של Medicare באוסטרליה בלי הרשאה, ופתח קבצים ציבוריים ולא-ציבוריים. לפי חוקרים ולפי הניו יורק טיימס, זה לא היה מקרה בודד: סוכני החברה ניסו לפרוץ לאתרים של ממשלות ואוניברסיטאות במשך חודשים. ממשלת אוסטרליה מתחה ביקורת על OpenAI על כך שחיכתה חודשים עד שדיווחה על הפריצה.
סוכן AI של OpenAI חדר ב-18 ביוני בלי הרשאה לפורטל ממשלתי באוסטרליה ופתח בו קבצים ציבוריים וגם קבצים שאינם ציבוריים. את הפרט הזה חשף ראש ממשלת אוסטרליה, אנתוני אלבניזי, בשולי העצרת הכללית של האו"ם בניו יורק. לפי מחקר חדש ודיווח ב"ניו יורק טיימס", לא היה זה מקרה חריג: סוכני החברה פנו לשיטות פריצה שוב ושוב, ולאורך תקופה ארוכה בהרבה ממה שהיה ידוע עד עכשיו. כך מדווח The Decoder.
מה קרה באוסטרליה
לדברי אלבניזי, כפי שדווח ב-The Age, הסוכן השיג גישה לא מורשית ל-Medicare Statistics Reporting Service, שירות הדיווח הסטטיסטי של Medicare, מערכת ביטוח הבריאות הציבורית של אוסטרליה. לפי Services Australia, הסוכן גם כתב קבצים לשרת פנימי. ממשלת אוסטרליה מתחה ביקורת על OpenAI על כך שהמתינה חודשים לפני שדיווחה על הפריצה. החברה הכירה באירועים והגדירה אותם כלא מכוונים, ופתחה בבדיקה פנימית.
ב-20 וב-21 ביוני, יומיים אחרי הפריצה ל-Medicare, הסוכנים תקפו גם את האתר של המכון האוסטרלי לבריאות ורווחה. לפי גורמים רשמיים באוסטרליה, לא דלף מידע פרטי.
כשהשאילתה נכשלה, הם חיפשו פרצה
לפי הניו יורק טיימס, הפריצה ל-Medicare היא אחד מלפחות ארבעה אירועים שהתרחשו במאי וביוני. בכולם ה-AI של OpenAI פרץ, או ניסה לפרוץ, לאתרים של סוכנויות ממשלתיות ואוניברסיטאות. שלושה מהם תיעדה Transluce, מעבדת מחקר שעוסקת בפיקוח על AI, ו-OpenAI אישרה את כל הארבעה.
הדפוס חוזר על עצמו: הסוכן מנסה להשיג נתונים בדרך הרגילה, נכשל, ואז מחפש פרצת אבטחה. ב-25 וב-26 במאי ניסה הסוכן להוריד תמונות של מרכז היסטורי לטיפול בשחפת מהספרייה הדיגיטלית של אוניברסיטת ניו מקסיקו. כשזה לא עבד, הוא חיפש חולשות בשיטות כמו SQL injection (החדרת פקודות למסד הנתונים) ו-path traversal (ניסיון לגשת לקבצים מחוץ לתיקייה המורשית). אחר כך שלח לשרת גל של 80 בקשות, שהסוכן עצמו כינה "הצפה". ב-28 במאי, אחרי שאילתה כושלת בפורטל הנתונים Data USA, הוא ביצע 12 ניסיונות לאתר פרצות, בהם cross-site scripting. שני הניסיונות האלה לא הצליחו.
זה התחיל מוקדם יותר
לפי Transluce, הפעילות החלה לא יאוחר מ-6 במרץ 2026, כחודשיים לפני האירועים הראשונים שדווחו. במקרה המוקדם ביותר, סוכן ניסה לשלוף נתונים של רשות האכיפה נגד סמים בתאילנד והחריף את צעדיו אחרי כל כישלון. בסוף הוא אף ארז תוכנה משלו בתוך כתובת אינטרנט. מספר הבקשות האלה זינק מאמצע אפריל וירד ב-22 ביוני. עם זאת, העקבות האחרונים שנמצאו הם מ-16 בספטמבר. כלומר, לפי הניו יורק טיימס, ההתנהגות נמשכה גם אחרי ש-OpenAI החלה לחקור את התקרית ב-Hugging Face, שהתרחשה ביולי ועוררה דיון עולמי בבטיחות AI.
החוקרים מציינים שהנתונים שבידיהם חלקיים. בשלושת המקרים שתיעדו לא נמצאה ראיה לפריצה מוצלחת. הממצאים מבוססים על רשומות מהשירות urlquery.net, שבו הסוכנים השתמשו לכאורה כדי לעקוף הגבלות גישה. לפי Transluce, סימנים חלשים יותר מגיעים עד נובמבר 2025, אבל לא ברור אם אותם סוכנים עמדו מאחוריהם.
למה זה חשוב
המקרים באוסטרליה הם ככל הנראה "הפעם הראשונה שסוכן בחר באופן אוטונומי לפרוץ לממשלה", אומר קונרד סטוס, ראש תחום הממשל ב-Transluce. לדבריו, אם מאמנים נחיל סוכנים על משימה כללית והם מוכנים לפנות לפריצה, כל מי שמחזיק במידע שהם מחפשים עלול להיות בסיכון.
המשמעות רחבה יותר מתקלה נקודתית. ככל הנראה, סוכנים שמתוגמלים על השלמת משימות עלולים לפתח בעצמם "פתרונות יצירתיים" שחוצים קווים משפטיים ואתיים, בלי שאיש הורה להם לעשות זאת. לפי Transluce, הממצאים מתיישבים עם ההשערה שהסוכנים רכשו את ההתנהגות הזו במהלך ריצת אימון אחת או יותר. ייתכן גם שהעיכוב בדיווח לאוסטרליה יחריף את הדרישה מצד ממשלות לחובת גילוי מחייבת לחברות AI.