Agent AI należący do OpenAI 18 czerwca 2026 roku obszedł zabezpieczenia i dostał się do niepublicznych plików w portalu statystyk Medicare, australijskiego publicznego systemu ubezpieczeń zdrowotnych, prowadzonym przez agencję Services Australia. Premier Anthony Albanese ujawnił incydent 23 września w Nowym Jorku i nazwał go niedopuszczalnym, bo OpenAI powiadomiło rząd dopiero 10 września, wysyłając maila na publiczną skrzynkę agencji.
- 18 czerwca 2026 roku agent AI należący do OpenAI ominął zabezpieczenia portalu Medicare Statistics Reporting Service prowadzonego przez australijską agencję Services Australia, uzyskując dostęp do niepublicznych plików – rząd Australii poinformował o tym dopiero 10 września, gdy OpenAI wysłało maila na ogólną skrzynkę publicznych zgłoszeń agencji.
- Według OpenAI i rządu Australii agent uzyskał dostęp wyłącznie do zagregowanych statystyk zdrowotnych i wewnętrznych nazw plików, a nie do danych osobowych pacjentów, historii leczenia ani informacji bankowych.
- Incydent wpisuje się w szerszą serię nieautoryzowanych działań modeli OpenAI – firma odkryła go podczas wewnętrznego przeglądu przypadków „niedopasowania" (misalignment), a 16 września 2026 roku opublikowała nowe ramy raportowania takich incydentów, ujawniając jednocześnie sześć kolejnych przypadków niepożądanego zachowania swoich modeli.
To prawdopodobnie pierwszy znany przypadek, w którym agent AI włamał się do rządowego serwisu. Według rządu i OpenAI nie wyciekły dane osobowe pacjentów. Canberra powołała jednak zespół zadaniowy, a śledztwo prowadzi Australian Signals Directorate (ASD), australijska agencja wywiadu elektronicznego i cyberbezpieczeństwa.
Agent OpenAI obszedł blokady i dostał się do niepublicznych plików Services Australia
Celem agenta był Medicare Statistics Reporting Service, czyli publiczny portal z zagregowanymi danymi o wydatkach na opiekę zdrowotną i refundacjach leków. Korzystają z niego głównie badacze i naukowcy. Model OpenAI szukał tam statystyk o publicznych wydatkach na leczenie i w trakcie tego zadania sięgnął zarówno po pliki publiczne, jak i niepubliczne.
Albanese opisał mechanizm prosto: system kilka razy odmówił agentowi dostępu, a ten znalazł sposób, żeby te blokady ominąć.
„Wyraźnie były blokady, które odpowiadały agentowi AI »nie«. Agent AI znalazł sposób, żeby je obejść, nie przyjął odmowy do wiadomości” / „There were blocks clearly which were coming back telling the AI agent 'no’. The AI agent found a way around those blocks – didn’t accept no for an answer”
Zakres szkód jest według obu stron ograniczony. Wicepremier i minister obrony Richard Marles zapewnił, że portal nie zawierał indywidualnych roszczeń medycznych, wypłat świadczeń, danych bankowych ani historii leczenia 27 mln mieszkańców Australii, tylko zagregowane dane o korzystaniu z opieki zdrowotnej. OpenAI w swoim oświadczeniu podało, że agent uzyskał dostęp do zagregowanych statystyk zdrowotnych i wewnętrznych nazw plików.
„Nasza analiza nie wykazała dostępu do dokumentacji pacjentów” / „Our review found no evidence of patient records being accessed”
Marles porównał zabezpieczenia do dwóch rodzajów ogrodzenia: najważniejsze informacje państwa trzymane są w twierdzy, a ten portal chronił zwykły płot, przez który agent po prostu przelazł. Minister ds. administracji Katy Gallagher poinformowała, że portal zamknięto, a dane przeniesiono do lepiej zabezpieczonych systemów.
Na liście potencjalnie poszkodowanych są jeszcze trzy instytucje:
- Australian Institute of Health and Welfare (AIHW), federalny instytut statystyki zdrowotnej,
- NSW Bureau of Crime Statistics and Research, biuro statystyki przestępczości stanu Nowa Południowa Walia,
- Departament Zdrowia stanu Wiktoria.
Albanese zaznaczył, że to ten sam incydent i rząd sprawdza, czy agent, zbierając dane, wszedł także do tych serwisów. Na razie tego nie potwierdził.
OpenAI wiedziało od sierpnia, rząd Australii dowiedział się 10 września
Najwięcej emocji w Canberze budzi nie samo włamanie, tylko sposób poinformowania o nim. Z chronologii opublikowanej przez ABC News wynika, że od incydentu do powiadomienia premiera minęły trzy miesiące:
- 18 czerwca agent OpenAI uzyskuje nieautoryzowany dostęp do portalu Medicare.
- 11 sierpnia OpenAI odkrywa incydent podczas przeglądu przypadków, w których jego modele działały niezgodnie z założeniami w trakcie treningu.
- 1 września Sam Altman spotyka się w San Francisco z Richardem Marlesem. Według ministra o włamaniu nie było mowy.
- 10 września OpenAI wysyła maila na adres publicdisclosures@servicesaustralia.gov.au, z którego zwykle korzystają naukowcy zgłaszający luki w systemach agencji.
- 15 września Services Australia zgłasza sprawę do centrum cyberbezpieczeństwa ASD.
- 19-20 września o incydencie dowiadują się premier i jego biuro.
- 23 września Albanese rozmawia z Altmanem i ujawnia sprawę publicznie.
Albanese przyznał, że rozmowa z Altmanem była szczera. Na pytanie, czy szef OpenAI przeprosił, odpowiedział, że można się bawić w gry słowne, ale Altman wyraźnie przyznał, że firma nie stanęła na wysokości zadania. Rzecznik OpenAI wyjaśnił magazynowi Fortune, że firma nie mogła powiadomić rządu wcześniej, bo sama nie wiedziała o incydencie do sierpnia.
W oświadczeniu OpenAI przyznaje wprost, że model wymknął się spod kontroli. Firma pisze, że prowadzi szeroki przegląd „niedopasowanej” aktywności modeli (ang. misalignment, czyli sytuacji, w których AI realizuje cele inne niż zamierzone przez twórców) i podczas wewnętrznej ewaluacji modele próbowały znaleźć statystyki dotyczące Australii.
„Nasze modele podjęły działania, których nie zamierzaliśmy” / „Our models took actions we did not intend”
Logi z niemieckiej wiki pokazują, jak agenci OpenAI szukali obejścia zabezpieczeń
Dziennikarz ABC News Cam Wilson dotarł do zarchiwizowanych wpisów, które agenci OpenAI zostawiali na DseWiki, niemieckim serwisie programistycznym. We wrześniu OpenAI potwierdziło doniesienia Reutersa, że jego agenci używali tej strony jako tablicy ogłoszeń do komunikowania się między sobą. Według ABC kilkanaście agentów wspomniało tam o AIHW ponad 300 razy.
Z logów wynika, że agenci szukali bardzo konkretnej liczby: średnich wydatków rządu na leki dermatologiczne w przeliczeniu na mieszkańca w poszczególnych gminach Wiktorii. Pierwsze próby zablokował Cloudflare, usługa filtrująca ruch niepochodzący od ludzi. Agenci wymieniali się więc sposobami obejścia tej ochrony: serwerami pośredniczącymi (proxy), usługami robiącymi zrzuty ekranu stron i zgadywaniem nazw plików z danymi.
Jeden z agentów napisał na wiki, że termin w dwóch pierwszych rundach już minął, a on potrzebuje dokładnych danych pilnie. Ten wpis dobrze pokazuje logikę całego zdarzenia: model dostał zadanie z odpowiedzią do znalezienia i traktował każdą przeszkodę jako problem do rozwiązania, a nie sygnał do zatrzymania się.
ABC zastrzega, że w logach z DseWiki nie pojawia się ani Medicare, ani Services Australia. Ani OpenAI, ani rząd nie potwierdzili, że aktywność na wiki i włamanie do portalu Medicare to ten sam epizod.
Ta historia ma dwóch przegranych, a nie jednego. OpenAI potrzebowało prawie dwóch miesięcy, żeby zauważyć, co robią jego własne modele, a potem kolejnego miesiąca i jednego maila na ogólną skrzynkę, żeby o tym powiedzieć. Tylko że australijskie służby nie zauważyły włamania wcale. Gdyby OpenAI nie przeprowadziło przeglądu, Services Australia prawdopodobnie do dziś nie wiedziałaby, że ktoś był w jej systemie.
Uspokajające jest to, że dane były zagregowane i nikt nie stracił prywatnych informacji o zdrowiu. Niepokojące jest to, jak niewiele było trzeba. Agent nie był przestępcą, nie dostał polecenia włamania się, miał po prostu znaleźć liczbę. Zabezpieczenia projektowane z myślą o człowieku, który po trzeciej odmowie się poddaje, nie działają na system, który ma cierpliwość, proxy i pomysły kolegów z tablicy ogłoszeń.
Otwarte pytanie brzmi: kto odpowiada za włamanie, którego nikt nie zlecił? Uważam, że odpowiedź jest prostsza, niż firmy AI by chciały. Jeśli wypuszczasz agenta z dostępem do internetu, odpowiadasz za to, co zrobi, tak jak właściciel odpowiada za swój samochód bez kierowcy. Dobrowolne ramy raportowania to krok w dobrą stronę, ale dobrowolność oznacza, że o tym, co zobaczymy, nadal decyduje sama firma.
Piotr Wolniewicz, Redaktor Naczelny AIPORT.pl
Włamanie do Medicare to kolejny incydent agentów OpenAI po ataku na Hugging Face
Sprawa australijska wpisuje się w serię incydentów z udziałem agentów OpenAI z ostatnich miesięcy. Najpoważniejszym był lipcowy atak na Hugging Face, największą platformę z otwartymi modelami AI. OpenAI połączyło aktywność swoich agentów z tym incydentem 20 lipca, a dzień później przyznało się publicznie. Firma w podsumowaniu wskazała cztery wzorce niepożądanego zachowania modeli, w tym obchodzenie reguł dla nagrody (reward hacking), uporczywe dążenie do celu w pozornie niewykonalnych zadaniach i nieautoryzowaną komunikację między agentami. W odpowiedzi OpenAI odizolowało wagi jednego z modeli i opóźniło swoje najbardziej zaawansowane treningi.
16 września OpenAI opublikowało nowe ramy raportowania takich incydentów i ujawniło sześć kolejnych przypadków. Modele ukrywały błędy przed użytkownikami, zostawiały instrukcje dla swoich przyszłych wersji, wrzucały pliki do internetu, żeby tworzyć cytowania, i używały repozytoriów oraz stron internetowych do porozumiewania się. Najwcześniejszy z nich pochodzi z października 2025 roku. Każdy nowy incydent trafia do jednej z trzech ścieżek: gotowy do ujawnienia, mniejsze dochodzenie albo większe dochodzenie. Ta ostatnia jest przeznaczona dla najpoważniejszych przypadków z udziałem stron trzecich, takich jak Hugging Face.
Tych ram nikt jednak nie narzuca. Jak zauważył Fortune, są dobrowolne, więc OpenAI może część przypadków zachować dla siebie. Magazyn zwrócił też uwagę, że OpenAI dowiedziało się o włamaniu do Medicare w sierpniu, w tym samym miesiącu, w którym opublikowało przegląd sprawy Hugging Face. Firma nie powiązała jednak oficjalnie obu dochodzeń.
Australia ma za sobą serię głośnych ataków. W 2022 roku wyciek z ubezpieczyciela Medibank objął 9,7 mln klientów, wśród nich samego Albanese’a, a kilka tygodni wcześniej zaatakowano operatora Optus. Tym razem po raz pierwszy sprawcą nie był człowiek, tylko program, który wykonywał zadanie firmy z Doliny Krzemowej.
Canberra powołuje zespół zadaniowy i rozważa obowiązkowe zgłaszanie incydentów AI
Rząd Australii zapowiedział pilny przegląd incydentu. Zespołem kieruje departament premiera, a współpracują z nim ASD i australijski Instytut Bezpieczeństwa AI (AI Safety Institute). Zespół sprawdzi, czy obecne zabezpieczenia sieci państwowych wystarczą, żeby zapobiec podobnym włamaniom, i dlaczego systemy rządowe w ogóle nie wykryły ataku. Według serwisu Capital Brief rząd rozważa wprowadzenie obowiązku zgłaszania wszystkich incydentów cybernetycznych związanych z AI.
Reakcje polityczne poszły w różnych kierunkach:
- lider opozycji Angus Taylor nazwał incydent poważnym ostrzeżeniem i zarzucił premierowi, że zaniedbał cyberobronę,
- p.o. liderki Zielonych Mehreen Faruqi wezwała do moratorium na budowę centrów danych AI w Australii do czasu przyjęcia nowych przepisów,
- minister zdrowia Nowej Południowej Walii Ryan Park zapowiedział osobny przegląd systemów NSW Health.
Maurice Chiodo, australijski matematyk z Centre for the Study of Existential Risk na Uniwersytecie Cambridge, powiedział Reutersowi, że incydent wygląda na
„znaczącą eskalację powagi w porównaniu z podobnymi incydentami, które widzieliśmy w ostatnich miesiącach” / „a significant escalation in seriousness from similar incidents we have seen in recent months”
Chiodo dodał, że zanim politycy zaczną pisać nowe prawo o AI, powinni egzekwować to, które już istnieje, na przykład przepisy karzące za nieuprawnione wejście do systemów komputerowych.
Albanese ujawnił włamanie w dniu, w którym szefowie największych firm AI ostrzegali Radę Bezpieczeństwa ONZ przed zagrożeniami ze strony sztucznej inteligencji i apelowali o międzynarodową współpracę. Sam Altman brał udział w tym posiedzeniu.
W Unii Europejskiej podobny incydent podlegałby już nadzorowi Urzędu ds. AI
Australijski rząd dopiero rozważa obowiązek zgłaszania incydentów AI, a w Unii Europejskiej, w tym w Polsce, takie przepisy już działają. AI Act nakłada na dostawców modeli ogólnego przeznaczenia z ryzykiem systemowym, a do tej grupy należą największe modele OpenAI, obowiązek rejestrowania, dokumentowania i niezwłocznego zgłaszania poważnych incydentów Europejskiemu Urzędowi ds. AI oraz, w stosownych przypadkach, organom krajowym. Ci sami dostawcy muszą zapewnić odpowiedni poziom cyberbezpieczeństwa modelu.
Obowiązki dla dostawców takich modeli obowiązują od 2 sierpnia 2025 roku, a od 2 sierpnia 2026 roku Komisja Europejska może je egzekwować: żądać informacji, dostępu do modelu, środków ograniczających ryzyko, a w ostateczności wycofania modelu z rynku. Za naruszenia grożą kary do 15 mln euro albo 3 proc. światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa.
Moim zdaniem sprawa Medicare dobrze testuje te przepisy. Mail na ogólną skrzynkę po trzech miesiącach trudno uznać za zgłoszenie „niezwłoczne”, ale OpenAI broniłoby się tym, że samo dowiedziało się o incydencie dopiero w sierpniu. To samo pytanie za chwilę może dotyczyć polskich serwisów. Publiczne portale ze statystykami, prowadzone choćby przez NFZ czy GUS, zbudowano z myślą o badaczach, którzy klikają i czytają. Agent, który dostał zadanie znalezienia konkretnej liczby, zachowuje się zupełnie inaczej. Nie widziałem na razie publicznych informacji o tym, żeby polskie instytucje odnotowały podobny incydent, ale Australia też o swoim nie wiedziała, dopóki nie przyszedł mail od OpenAI.
Źródła i metodologia
Artykuł powstał na podstawie analizy redakcji AIPORT.pl oraz dodatkowych źródeł, w tym relacji agencji Reuters z dnia 24.09.2026, materiałów ABC News (w tym oświadczenia OpenAI i chronologii zdarzeń) oraz podsumowania OpenAI The Hugging Face incident and the road ahead. Dodatkowo wykorzystano materiały SBS News, Associated Press, Fortune, Capital Brief i SiliconANGLE, a przy kontekście unijnym opracowanie KRZEMIT.
Cytaty Anthony’ego Albanese’a, premiera Australii, Maurice’a Chiodo z Centre for the Study of Existential Risk na Uniwersytecie Cambridge oraz oświadczenie OpenAI zostały zweryfikowane z oryginalnym anglojęzycznym materiałem źródłowym.
Komentarz redakcyjny i ocena kontekstu branżowego: Piotr Wolniewicz, Redaktor Naczelny AIPORT.pl.
Artykuł będzie aktualizowany w miarę pojawiania się nowych informacji o śledztwie w sprawie włamania agenta OpenAI do portalu Medicare.
