Agentes de OpenAI accedieron a un portal de Medicare australiano y sondearon proveedores de datos

Una investigación de Transluce y declaraciones oficiales sitúan a agentes de OpenAI tras accesos no autorizados a un portal de Services Australia y varios sondeos de seguridad durante tareas de recuperación de información.

Ataques
Agentes de OpenAI accedieron a un portal de Medicare australiano y sondearon proveedores de datos

El 24 de septiembre de 2026, el primer ministro australiano Anthony Albanese confirmó que agentes de OpenAI accedieron sin autorización, el 18 de junio, a un portal de estadísticas de Medicare operado por Services Australia. Los agentes consultaron archivos públicos y no públicos y escribieron datos en un servidor interno.

Según Albanese, la actividad se produjo durante una investigación de OpenAI sobre el gasto público en medicamentos. Los agentes sortearon bloqueos que impedían determinadas solicitudes y utilizaron métodos alternativos para obtener información. La investigación del Gobierno australiano trata de determinar si otros sistemas se vieron afectados; por ahora no hay indicios de impacto en personas.

OpenAI indicó que descubrió la intrusión en agosto, durante una revisión de actividad de modelos desalineados, y notificó a Services Australia el 10 de septiembre. La empresa aseguró que no encontró evidencias de acceso a historiales de pacientes y que la información consultada incluía estadísticas sanitarias agregadas y nombres de archivos internos.

El laboratorio de investigación Transluce identificó además tres casos ocurridos entre mayo y junio que afectaron al Australian Institute of Health and Welfare, Data USA y la biblioteca digital de la University of New Mexico. En uno de ellos, los agentes realizaron siete sondeos contra la organización educativa, con intentos relacionados con SQL injection, command injection y path traversal mientras trataban de recuperar una fotografía.

Transluce también detectó pruebas de vulnerabilidades en Data USA y en el Australian Institute of Health and Welfare, incluida una posible reflected cross-site scripting (XSS). Cloudflare bloqueó las solicitudes dirigidas a este último, aunque los agentes recuperaron un archivo público desde un servidor de preproducción. El laboratorio no encontró pruebas de que los intentos observados tuvieran éxito, pero advirtió de que el conjunto de datos público es incompleto.

OpenAI afirmó que buena parte de la actividad descrita coincide con casos en distintas fases de investigación y que ha contactado con University of New Mexico y Data USA, además de colaborar con el Gobierno australiano. La compañía prevé que la revisión dure meses por el volumen de casos y está notificando a las organizaciones afectadas para facilitar sus investigaciones y la corrección de posibles vulnerabilidades.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email