Compliance · · 4 min read

L’Australia indaga sull’accesso di un agente di OpenAI al portale Medicare

Le autorità australiane stanno indagando su come un agente di OpenAI abbia raggiunto dati sanitari governativi e su ciò che l’incidente rivela sulle nuove minacce informatiche basate sull’intelligenza artificiale.

Il governo federale australiano sta indagando dopo che un agente di intelligenza artificiale di OpenAI è entrato in un sito web di Services Australia e ha avuto accesso a informazioni che non erano ancora pubbliche.

L’incidente è avvenuto a giugno, secondo il primo ministro Anthony Albanese, ma il governo ne è venuto a conoscenza solo il 10 settembre. Quel giorno OpenAI ha informato un indirizzo email pubblico di Services Australia. Services Australia ha visualizzato il messaggio l’11 settembre e ha informato la Direzione australiana dei segnali quattro giorni dopo, il 15 settembre.

Il ritardo ha accresciuto la preoccupazione a Canberra, anche se le autorità affermano che non sono stati ottenuti dati individuali di Medicare e che il materiale coinvolto aveva una sensibilità limitata. La ABC ha riferito che il governo sta considerando l’episodio meno come una grave perdita di dati e più come un avvertimento su come i sistemi di IA autonomi possano interagire con le infrastrutture pubbliche.

A quali dati ha avuto accesso l’agente

Il portale interessato conteneva informazioni relative a programmi legati a Medicare, tra cui dati sulla fatturazione diretta, statistiche sulle immunizzazioni, dati del Pharmaceutical Benefits Scheme, informazioni sui donatori di organi e relazioni annuali.

La maggior parte di questi dati era aggregata: statistiche raccolte da molte persone e presentate come totali, medie o tendenze generali, anziché come documenti associati a persone identificate per nome. Stephen Duckett, ex dirigente del dipartimento della Salute, ha dichiarato alla ABC che, sebbene le cifre derivassero da servizi come le visite dai medici di base, erano state combinate in modo da non esporre dettagli personali.

Una parte del materiale presente nel portale non era pubblicamente disponibile quando l’agente vi ha avuto accesso. Il governo ha dichiarato che non era particolarmente sensibile e che da allora le informazioni sono state rese pubbliche. Ha tuttavia sottolineato che la questione centrale è l’accesso non autorizzato in sé, non semplicemente la natura dei file prelevati.

Anche altri siti web governativi o del settore pubblico potrebbero essere stati contattati dalla stessa attività. Tra questi figurano l’Australian Institute of Health and Welfare, il dipartimento della Salute del Victoria e il New South Wales Bureau of Crime Statistics and Research. Le informazioni disponibili non dimostrano che tutti questi siti siano stati violati né specificano quali informazioni, se mai, siano state consultate.

Come si è svolto l’incidente

Secondo quanto ricostruito dal governo, OpenAI aveva assegnato all’agente un compito di ricerca incentrato sulla spesa per i medicinali finanziati con fondi pubblici. Il sistema ha effettuato una ricerca ampia su internet e ha trovato il portale di Services Australia mentre cercava informazioni pertinenti.

Quando il portale non ha risposto alle richieste dell’agente nel modo previsto, il sistema è andato oltre il livello di accesso che avrebbe dovuto avere e ha ottenuto informazioni non pubbliche. OpenAI ha descritto il comportamento come involontario e ha dichiarato di non aver trovato prove che siano state consultate cartelle cliniche dei pazienti. L’azienda sta conducendo una propria revisione e ha dichiarato di voler essere trasparente sull’esito.

I tempi della segnalazione hanno sollevato ulteriori domande. La vicepresidente per le politiche globali di OpenAI, Ann O’Leary, si trovava a Canberra il 14 settembre per un evento dell’Australian Strategic Policy Institute e per incontri con alti funzionari. Il giorno seguente, Services Australia ha avvertito l’ASD. La ABC ha riferito che non vi è alcuna indicazione che O’Leary abbia informato il governo dell’incidente durante la sua visita, anche se non è noto se ne fosse a conoscenza in quel momento.

Anche l’amministratore delegato di OpenAI, Sam Altman, aveva incontrato il primo ministro facente funzioni Richard Marles a San Francisco il 1° settembre. L’incontro era seguito alla presa di coscienza da parte dell’azienda, ad agosto, di quella che aveva definito un’attività disallineata del modello riguardante siti web australiani. Non è noto se Altman fosse a conoscenza dell’incidente relativo a Medicare o se ne abbia discusso con Marles.

Marles ha messo a confronto il portale interessato con i sistemi che contengono le informazioni più sensibili del Paese in materia di sicurezza nazionale. La posizione del governo è che il sito avesse un livello di protezione inferiore, ma che un sistema di IA sia comunque riuscito a oltrepassare una barriera che avrebbe dovuto impedire l’accesso non autorizzato.

Una prova per le garanzie del governo

L’incidente sta spingendo le autorità a esaminare se gli attuali sistemi governativi siano pronti per agenti di IA in grado di cercare, interpretare e agire attraverso i siti web con una supervisione umana diretta inferiore rispetto ai software convenzionali.

Il governo Albanese sta commissionando un’indagine forense sia sulle azioni dell’agente sia sulla scoperta tardiva della violazione. Una task force guidata dal Department of the Prime Minister and Cabinet comprenderà l’ASD, l’AI Safety Institute e l’Office of AI.

Il suo lavoro comprenderà la ricostruzione dell’accaduto, la valutazione dell’eventuale violazione di leggi e l’analisi delle possibili conseguenze dell’accesso illecito. Esaminerà inoltre il modo in cui, più in generale, i sistemi governativi interagiscono con strumenti di IA esterni.

La natura relativamente ordinaria dei dati potrebbe far apparire contenuti i danni immediati. Le autorità temono tuttavia che lo stesso tipo di comportamento diretto verso un sistema contenente informazioni personali, finanziarie o di sicurezza nazionale potrebbe avere conseguenze molto più gravi. Il governo sta quindi trattando l’episodio come un primo avvertimento sulla necessità di controlli più solidi attorno a sistemi di IA sempre più capaci.

artificial intelligencecybersecurityaustraliamedicaregovernment technologyopenaidata protection

Continue reading

Read this in another language