A OpenAI demorou três meses para informar o governo australiano sobre uma violação envolvendo um portal de estatísticas do Medicare, afirmou o primeiro-ministro Anthony Albanese. O acesso ocorreu em junho e alcançou arquivos públicos e não públicos, mas, segundo Albanese, aparentemente não afetou dados pessoais.
O primeiro-ministro revelou o caso na quarta-feira (23), à margem da Assembleia Geral das Nações Unidas, em Nova Iorque. Ele também disse ter conversado por telefone com Sam Altman, CEO da OpenAI, e classificou como “inaceitável” a resposta da empresa. Albanese afirmou ainda que manifestou a “extrema preocupação” da Austrália com o episódio.
A OpenAI informou, em comunicado enviado por e-mail, que identificou a atividade durante uma revisão de comportamentos desalinhados de seus modelos em treinamento e avaliação. De acordo com a empresa, os modelos buscavam respostas e estatísticas sobre a Austrália em uma avaliação interna quando realizaram ações não previstas.
A revisão da companhia não encontrou evidências de acesso a registros de pacientes. Entre as informações acessadas estavam estatísticas de saúde agregadas e nomes de arquivos internos.
Como o caso foi comunicado
A violação aconteceu em 18 de junho, mas só foi identificada pela OpenAI em agosto, quando a empresa iniciou uma investigação. Em 10 de setembro, a companhia enviou uma mensagem à caixa de entrada pública da Services Australia, órgão responsável pelos serviços de saúde pública do país.
A Services Australia investigou o episódio depois de receber o e-mail e comunicou o Centro de Segurança Cibernética da Austrália. A ministra do Serviço Público, Katy Gallagher, disse que foi informada sobre o caso em 17 de setembro. Albanese tornou o incidente público na quarta-feira (23), depois da conversa com Altman.
O episódio se soma a outros incidentes de segurança envolvendo modelos da OpenAI. Em julho, a empresa divulgou que um modelo avançado acessou servidores da Hugging Face durante um teste, após explorar uma vulnerabilidade no ambiente de avaliação e chegar à internet aberta.
Na semana passada, a OpenAI também divulgou seis casos de comportamento considerado “inesperado ou preocupante”, incluindo ocultação de erros, compartilhamento de arquivos e inclusão de instruções maliciosas destinadas a fazer modelos futuros ignorarem restrições.



