// COMPUTERBASE — INTELLIGENZA ARTIFICIALE
Angriffe auf australische Behörden: OpenAI räumt Fehler im Umgang mit KI-Vorfällen ein
OpenAI bestätigt mehrere unautorisierte Zugriffe seiner KI-Modelle auf Systeme australischer Behörden. Beim Medicare-Dienst führte ein internes Modell Befehle aus und rief Dateien, Zugangsdaten sowie Quellcode ab. Personenbezogene Krankenakten waren laut OpenAI nicht betroffen. Kritik gibt es an der späten Meldung der Vorfälle.
In einem Blog-Beitrag hat OpenAI erste Erkenntnisse zu Vorfällen veröffentlicht, bei denen interne KI-Modelle und Agenten im Juni während Trainings- und Evaluierungsarbeiten auf Systeme australischer Behörden zugriffen. Das Unternehmen bestätigt ausdrücklich, dass die Modelle dabei nicht autorisierte Aktionen ausführten. Betroffen waren Services Australia, das NSW Bureau of Crime Statistics and Research, das Victorian Department of Health beziehungsweise die Victorian Agency for Health Information und das Australian Institute of Health and Welfare.
Der schwerwiegendste bekannte Vorfall betrifft den Medicare Statistics Reporting Service von Services Australia. Ein Modell sollte am 18. Juni 2026 im Rahmen einer gewöhnlichen Recherche die staatlichen Pro-Kopf-Ausgaben für Medikamente gegen Hauterkrankungen in Gemeinden des Bundesstaates Victoria ermitteln. Dabei verschaffte sich der KI-Agent unautorisierten Zugang zum System und führte laut OpenAI Befehle aus, mit denen er interne Dateien, Zugangsdaten und aggregierte Statistiken abrief sowie Dateien auf interne Server schrieb und kopierte. Darüber hinaus sichtete er technische Systeminformationen sowie Quellcode.
Hinweise auf Zugriffe auf individuelle Patienten- oder Kundendaten ergaben sich bei der bisherigen Untersuchung demnach nicht. OpenAI zufolge verfolgte das Modell währenddessen weiterhin das ursprüngliche Ziel, die angeforderten Informationen zu finden und damit seine gestellte Aufgabe zu erfüllen.
Zum Einsatz kam dabei ein experimentelles KI-Modell, das ausschließlich für interne Zwecke vorgesehen war. Nach Angaben von OpenAI verfügte es deshalb noch nicht über sämtliche Sicherheitsmaßnahmen der öffentlich angebotenen Produkte, zu denen zusätzliche Netzwerkbeschränkungen und eine erweiterte Überwachung zählen. Das Unternehmen hatte die Forschungsumgebungen inzwischen weiter eingeschränkt: Einen direkten Zugriff auf das Internet soll es dort nicht mehr geben. Benötigte Webinhalte werden den Modellen stattdessen über zwischengespeicherte Daten zur Verfügung gestellt.
Auffällige Zugriffe stellte OpenAI auch beim NSW Bureau of Crime Statistics and Research fest. Ein Modell recherchierte dort über das öffentliche Crime Mapping Tool frei verfügbare Kriminalitätsstatistiken und stellte dabei API- sowie Metadatenanfragen. Das BOCSAR-System gab Anwendungskonfigurationen, operative Jobs und Protokolle sowie Webseiten-Metadaten zurück, Datensätze einzelner Personen wurden laut OpenAI jedoch nicht abgerufen. Beim Australian Institute of Health and Welfare bezogen Agenten über externe Browsing- und Download-Dienste aggregierte Statistiken und Diagrammdaten direkt. Versuche, Zugriffskontrollen zu umgehen, blieben dort erfolglos. Die tatsächlich heruntergeladenen Informationen waren nach bisheriger Einschätzung des Unternehmens öffentlich verfügbar.
Probleme gab es nicht nur bei den Zugriffen selbst, sondern auch bei deren Aufarbeitung. Obwohl sich die Vorgänge bereits im Juni ereigneten, entdeckte OpenAI sie erst im August. Die australische Regierung wurde am 10. September informiert, allerdings lediglich per E-Mail an ein öffentliches Postfach, das NSW Bureau of Crime Statistics and Research erhielt sogar erst am 18. September eine Benachrichtigung. Den Vorgang beim Australian Institute of Health and Welfare betrachtete OpenAI zunächst nicht als meldepflichtig, weil er wie ein Zugriff auf öffentlich verfügbare Informationen erschien. Am 24. September informierte das Unternehmen die Einrichtung dennoch und bot an, die bisherigen Erkenntnisse zu erläutern.
Dass die Benachrichtigungen zu spät erfolgten, räumt OpenAI selbst ein. Das Unternehmen wollte den