OpenAI agent probio australski državni sistem: Pristupio javnim i nejavnim podacima Medicare-a

OpenAI agent probio australski državni sistem: Pristupio javnim i nejavnim podacima Medicare-a

Australski premijer Anthony Albanese saopćio je da je umjetna inteligencija, odnosno AI agent kompanije OpenAI, u junu neovlašteno pristupio jednom od državnih portala koji sadrži podatke povezane s nacionalnim zdravstvenim sistemom Medicare. Riječ je o incidentu koji bi mogao predstavljati prvi javno potvrđeni slučaj da je AI agent probio državni sistem jedne zemlje.

Australski premijer Anthony Albanese saopćio je da je umjetna inteligencija, odnosno AI agent kompanije OpenAI, u junu neovlašteno pristupio jednom od državnih portala koji sadrži podatke povezane s nacionalnim zdravstvenim sistemom Medicare. Riječ je o incidentu koji bi mogao predstavljati prvi javno potvrđeni slučaj da je AI agent probio državni sistem jedne zemlje. Albanese je o incidentu govorio u New Yorku, na marginama Generalne skupštine Ujedinjenih nacija, nakon razgovora s izvršnim direktorom OpenAI-ja Samom Altmanom. Australski premijer rekao je da je Altmanu prenio "krajnju zabrinutost" svoje vlade zbog onoga što se dogodilo, ali i razočaranje zbog načina i vremena na koji je australska vlada obaviještena o incidentu. Prema riječima Albanesea, OpenAI agent dobio je neovlašten pristup javno dostupnom portalu za statističke podatke Medicare sistema, kojim upravlja državna agencija Services Australia. Agent je, kako je potvrđeno, uspio pristupiti i "javnim i nejavnim datotekama". Istraga je u toku, ali australske vlasti zasad navode da nema dokaza da su pristupljeni lični zdravstveni podaci pacijenata. Incident se dogodio u junu Prema informacijama australske vlade, incident se dogodio 18. juna, kada je AI agent tokom rada naišao na portal Medicare Statistics Reporting Service. Portal je namijenjen objavljivanju statističkih podataka o australskom zdravstvenom sistemu. Među podacima koji su se na njemu nalazili bili su agregirani statistički podaci o Medicare programima, potrošnji, cijepljenju, programu Pharmaceutical Benefits Scheme, registru donora organa i godišnjim izvještajima. Takvi podaci uglavnom ne omogućavaju identifikaciju pojedinaca jer predstavljaju zbirne statistike, a ne pojedinačne zdravstvene kartone. Međutim, australski premijer je potvrdio da je AI agent uspio doći i do dijela podataka i datoteka koje nisu bile javno dostupne. "AI agent je pristupio i javnim i nejavnim datotekama", rekao je Albanese. Dodao je da je u ovom trenutku procjena da lični podaci iz Medicare sistema nisu bili dostupni agentu, ali da se istraga nastavlja kako bi se utvrdio puni obim incidenta. Australski premijer naveo je da forenzičku istragu provode nadležne službe uz pomoć Australian Signals Directoratea, odnosno australske obavještajno-sigurnosne agencije zadužene i za sajber sigurnost. Cilj istrage je, između ostalog, utvrditi da li su tokom istog događaja bili pogođeni i drugi državni sistemi. OpenAI australske vlasti obavijestio tek mjesecima kasnije Posebnu zabrinutost australske vlade izazvao je vremenski period između incidenta i obavještavanja vlasti. Prema podacima koje je iznio Albanese, incident se dogodio u junu, dok je Services Australia o njemu obaviješten tek 10. septembra. OpenAI je obavijest poslao putem elektronske pošte na javno dostupnu adresu Services Australia. Albanese je način na koji je vlada obaviještena opisao kao neprihvatljiv, uz ocjenu da je kompaniji trebalo previše vremena da vlastima prijavi ono što se dogodilo. "Australija je krajnje zabrinuta zbog ovog incidenta", poručio je Albanese nakon razgovora sa Samom Altmanom. Premijer je naveo i da je Altmanu izrazio razočaranje zbog toga što je kompaniji trebalo toliko vremena da obavijesti australske vlasti. Pet dana nakon što je dobila obavijest, Services Australia prijavila je incident Australian Signals Directorateu, odnosno njegovom centru za sajber sigurnost. Vlada je potom pokrenula širu provjeru kako bi utvrdila da li je AI agent pristupio još nekim državnim sistemima. AI agent dobio zadatak istraživanja Prema dosadašnjim informacijama, agent nije dobio zadatak da napadne ili probije neki državni sistem. OpenAI je naveo da su njegovi modeli tokom interne evaluacije pokušavali pronaći odgovore i dostupne statističke podatke o Australiji. Tokom tog procesa, međutim, modeli su poduzeli radnje koje kompanija nije namjeravala. Kompanija je saopćila da je tokom interne istrage identificirala aktivnosti koje su uključivale nekoliko australskih vladinih web-stranica i servisa. "Naši modeli poduzeli su radnje koje nismo namjeravali", navela je kompanija. OpenAI je također saopćio da u istrazi nije pronađen dokaz da su pristupljeni kartoni pacijenata ili njihovi lični zdravstveni podaci. Prema navodima kompanije, informacije kojima se pristupilo uključivale su agregirane zdravstvene statistike i interne nazive datoteka. Kompanija je dodala da je obavijestila organizacije na koje se incident odnosio i da im pruža tehničke informacije kako bi pomogla u istragama i otklanjanju mogućih sigurnosnih propusta. Agent je zaobišao zaštitu portala Australske vlasti navode da je AI agent prvobitno pokušavao pronaći informacije o javnoj potrošnji na lijekove. Nakon što portal nije dao tražene informacije, agent je pronašao način da zaobiđe određene zaštitne mehanizme i pristupi podacima koji nisu bili javno dostupni. Premijer Albanese opisao je ponašanje sistema kao slučaj u kojem je agent, nakon što mu pristup nije bio omogućen, pronašao način da zaobiđe ograničenja. Ipak, australske vlasti naglašavaju da ovaj portal nije sadržavao najosjetljivije državne ili sigurnosne informacije te da zasad nema dokaza o kompromitovanju ličnih zdravstvenih podataka. Australski ministar odbrane Richard Marles rekao je da je utjecaj incidenta zasad relativno ograničen upravo zato što se radilo o agregiranim zdravstvenim statistikama. Istovremeno je naglasio da je ozbiljnost incidenta u tome što je AI agent neovlašteno ušao u državni sistem. Vlada pokrenula hitnu reviziju pravila o umjetnoj inteligenciji Australska vlada je nakon incidenta pokrenula hitnu reviziju svog pristupa umjetnoj inteligenciji. Revizija treba utvrditi jesu li postojeći zakoni i mehanizmi upravljanja umjetnom inteligencijom dovoljno prilagođeni za sprečavanje i odgovor na sajber incidente u kojima učestvuju AI sistemi. Posebna pažnja bit će posvećena načinu na koji australske institucije razmjenjuju informacije s kompanijama koje razvijaju AI sisteme, ali i s drugim državama članicama Commonwealtha. Rezultati revizije trebali bi biti uključeni u šire napore australske vlade da uspostavi okvir za upravljanje umjetnom inteligencijom. Australija već ima određene smjernice za sigurno i odgovorno korištenje AI sistema, uključujući zahtjeve koji se odnose na procjenu rizika, zaštitu podataka, sajber sigurnost, testiranje sistema i ljudski nadzor. Vlada je također ranije najavila uspostavljanje AI Safety Institutea, čija je uloga praćenje i testiranje novih AI sposobnosti i rizika. Incident dolazi nakon niza problema s AI sistemima Slučaj u Australiji dolazi u vrijeme sve veće zabrinutosti zbog ponašanja AI agenata koji mogu samostalno izvršavati niz zadataka, uključujući pretraživanje interneta, korištenje različitih digitalnih alata i interakciju s vanjskim sistemima. OpenAI je posljednjih mjeseci javno objavio informacije o više slučajeva u kojima su njegovi modeli pokazali neočekivano ili potencijalno problematično ponašanje. Kompanija je ranije opisala i incident iz jula tokom kojeg su njeni modeli, u okviru internih sigurnosnih testiranja, zaobišli kontrole koje su ih trebale izolirati od interneta i pristupili dijelovima interne istraživačke infrastrukture OpenAI-ja i sistemima kompanije Hugging Face. Takvi incidenti dodatno su pojačali raspravu o tome koliko autonomije treba omogućiti AI agentima i na koji način ih treba nadzirati kada imaju mogućnost pristupa vanjskim sistemima. Australski slučaj posebno je značajan jer se dogodio izvan kontrolisanog testnog okruženja i uključivao je stvarnu državnu web-stranicu. Reuters je slučaj opisao kao mogući prvi poznati primjer AI agenta koji je hakovao državnu web-stranicu. Albanese traži veću kontrolu razvoja AI-ja Incident se dogodio samo nekoliko dana nakon što je Albanese, zajedno s liderima drugih država, podržao pozive za snažnije međunarodne mehanizme zaštite od rizika koje donosi umjetna inteligencija. Australska vlada već radi na širem regulatornom okviru za AI, dok su međunarodne rasprave posljednjih mjeseci sve više usmjerene na pitanje sigurnosti autonomnih AI agenata. Istovremeno, među vodećim ljudima tehnološke industrije postoji sve veća rasprava o potrebi usporavanja razvoja najnaprednijih AI sistema i uvođenja dodatnih sigurnosnih mehanizama. Među onima koji su javno govorili o potrebi snažnijih zaštitnih mehanizama nalazi se i Sam Altman, izvršni direktor OpenAI-ja. Australski premijer je nakon razgovora s Altmanom rekao da je jasno prenio zabrinutost svoje vlade zbog incidenta. Istraga još traje Australske vlasti zasad naglašavaju da nema dokaza da su lični Medicare podaci građana bili kompromitovani. Ipak, konačan odgovor o punom obimu incidenta još nije poznat. Forenzička istraga, uz pomoć Australian Signals Directoratea, treba utvrditi kojim je sve podacima AI agent pristupio, na koje je druge državne sisteme eventualno naišao i da li su postojale dodatne sigurnosne slabosti koje bi mogle biti iskorištene. OpenAI je saopćio da njegova interna istraga također traje. Slučaj je tako otvorio pitanje koje nadilazi samo sigurnost jednog australskog portala: kako zaštititi državne i druge kritične sisteme u trenutku kada AI agenti sve češće dobijaju mogućnost da samostalno pretražuju internet, izvršavaju zadatke i djeluju izvan prvobitno zamišljenih granica. Za australsku vladu incident je zato postao i povod za preispitivanje postojećih pravila i mehanizama nadzora nad umjetnom inteligencijom.