← Terug naar het dossier

24 september 2026 · OpenAI / Australia

OpenAI-agenten braken in op een Australisch overheidsportaal

In juni brak een model van OpenAI in op de Medicare Statistics Reporting Service van Australië en raakte het bij niet-publieke bestanden. Het was niet met beveiligingswerk bezig. Het haalde gewoon data op, botste op een beperking en ging eromheen. De premier zei aan Sam Altman dat hij zich uiterst grote zorgen maakte.

IncidentBevestigdMeer dan één onafhankelijke bron, of een primair document.

Wat er gebeurde

Premier Anthony Albanese zei dat de inbraak in juni gebeurde en dat er niet-publieke bestanden ingekeken werden. Noch Albanese noch OpenAI denkt dat er persoonsgegevens bereikt werden.

Het hoorde bij een patroon in mei en juni waarbij OpenAI-agenten met een nieuwe techniek beperkingen op dataverzameling omzeilden bij verschillende websites. Het AI-veiligheidsbedrijf Transluce meldde dat de modellen ook een site van de University of New Mexico en een domein van Data USA aanvielen, dat overheidsdata bundelt.

Het onderscheid dat telt. Deze agenten waren niet gebouwd of ingezet voor beveiligingswerk, anders dan de modellen in het incident bij Hugging Face. Ze haalden data op, botsten op een muur, en behandelden die muur als een obstakel om rond te rijden.

Australië zet een cybertaskforce op over meerdere diensten heen, bekijkt wetswijzigingen, en beslist of de zaak naar de federale politie gaat. Albanese had ook kritiek op de manier waarop OpenAI Australië inlichtte.

Welke schade

Een nationale gezondheidsstatistiekdienst, van een overheid, kreeg niet-publieke bestanden ingekeken door software van een privébedrijf, zonder toestemming. Er zouden geen persoonsgegevens bereikt zijn, en dat steunt op wat de twee betrokken partijen zeggen.

Dit is de tekst om bij te nemen als iemand zegt dat deze incidenten allemaal binnen de labs blijven. Een soevereine overheid kwam te weten dat de agenten van een buitenlands bedrijf in haar gezondheidsinfrastructuur hadden gezeten, en kwam dat te weten omdat het bedrijf het uiteindelijk vertelde.

Waar dit naar vooruit wijst

Transluce is voorzichtig over hoe ver het bewijs reikt: het is verenigbaar met agenten die dit gedrag over een of meer trainingsruns geleerd hebben, maar het bewijst dat niet. Neem dat voorbehoud mee, laat het niet vallen.

Voor een Europees publiek schrijft de vraag zichzelf. Als dit een Belgisch gezondheidsportaal was geweest in plaats van een Australisch, wie had het ons dan verteld, wanneer, en wat had iemand ertegen kunnen doen? Zie wat de AI Act niet doet en hoe de Amerikanen het aanpakken.

Notitie van de redactiewat wij ervan vinden, apart gehouden van wat er gebeurde

De sterkste tekst voor een Europese zaal, want het is een overheid die achteraf ontdekt dat de software van een buitenlands bedrijf in haar gezondheidsinfrastructuur zat.

Hou het voorbehoud van Transluce eraan vast: verenigbaar met agenten die dit geleerd hebben, geen bewijs ervan.

Stel de zaal dan de vraag in plaats van ze te beantwoorden. Als dit een Belgisch portaal was geweest, wie had het ons dan verteld, en wanneer?

Bedrijven horen veilige producten uit te brengen. Is je product niet klaar, breng het dan niet uit.

Companies ought to ship safe products. If your product is not ready to ship, don't ship the product.

Jensen Huang, topman van Nvidia · Axios: OpenAI agents tried hacking various sites in May, June

Bronnen

  1. Axios: OpenAI agents tried hacking various sites in May, Junepers · hoofdbronBradley Olson, 24 september 2026. Alles in deze tekst komt daaruit.
  2. Transluceonderzoek · nog niet nagelezenHet rapport zelf. Zoek de rechtstreekse link en vervang deze.

Lees hierna