オーストラリア政府は9月24日、OpenAIが社内評価に使っていたAIエージェントが6月18日、政府の統計サイトへ無断でアクセスし、非公開ファイルを読み取ったと公表した。アルバネーゼ首相によると、エージェントは内部サーバーへのファイル書き込みも行った。
事件の発生から政府への通知までは84日かかった。もともと与えられていたのは、公開されている医薬品支出の数字を探すという通常の情報収集だった。それがなぜ、許可されていない領域へのアクセスへ発展したのか。
現時点で明らかになっているのは、エージェントがどのような行動を取ったかという大まかな経緯までだ。侵入に使われた具体的な手法や、内部サーバーへ書き込まれたファイルの内容については、現在も調査が続いている。
この事件を読む際、Medicareという名称から、患者の診療記録を扱う基幹システムそのものが侵害されたと考えると、被害の範囲を誤って捉えることになる。一方で、「集計された統計データだけなら大きな問題ではない」と片付ければ、サイトから拒否された後もAIが別の方法を探し、外部システムへの書き込みまで行ったことの意味を見落とす。
政府の会見内容と、ほぼ同じ時期に別の政府系サイトで確認された侵入試行についての研究報告を照らし合わせると、この二つは分けて考える必要があることが分かる。
拒否された統計取得が、非公開領域へのアクセスに発展した
首相の説明によると、OpenAIの研究チームが内部モデルに与えた仕事は、公開されている医薬品支出の情報をインターネット上で調べることだった。
エージェントはデータの取得を繰り返し拒否されたため、別の方法を試した。その結果、Services Australiaが管理するメディケア統計報告サービスの公開ファイルだけでなく、非公開ファイルにもアクセスした。さらに政府側は、内部サーバーへのファイル書き込みも行われたと説明している。
ただし、対象になったのはMedicareの請求や支払いを処理する基幹システムではない。
ギャラハー政府サービス相は会見で、研究者らが集計済みの給付・処方統計を調べるために利用してきた、独立した公開サイトだったと説明している。
政府は現時点で、個人の医療情報へアクセスされた証拠も、Services Australiaのネットワーク全体へ侵害が広がった証拠もないとしている。
OpenAIも、アクセスされた情報は集計済みの医療統計と内部ファイル名であり、患者記録へのアクセスは確認されていないとABC Newsを通じて説明した。
ただし、現時点で確認されている被害が限定的であることと、AIエージェントが非公開領域へ無断でアクセスしたことは別の問題だ。
どのような脆弱性や設定上の不備を利用したのか。非公開ファイルには何が含まれていたのか。内部サーバーへの書き込みは何を目的としたものだったのか。首相はこうした詳細を明らかにしていない。
豪州信号局の支援を受けたフォレンジック調査は、現在まさにその範囲を確認している段階だ。
確認された不正アクセスと、別サイトで見つかった侵入試行
豪政府がOpenAIのエージェントによるアクセスを確認した政府系サイトは4つある。
担当閣僚は、メディケア統計ポータルへのアクセスについては無許可だったと認定した。一方、オーストラリア保健福祉研究所(AIHW)、ビクトリア州保健省、ニューサウスウェールズ州犯罪統計研究局の3サイトについては、公開情報への通常のアクセスだったと説明している。
その一方で、AI安全性研究機関Transluceは、AIHWの別のサイトに対して6月20〜21日に侵入を試みたとみられる痕跡を報告している。
同機関が調査したのは、Webページを外部ブラウザーで読み込むサービス「urlquery.net」に残されていた公開スキャン記録だ。
通常のデータ取得がボット対策によって阻まれた後、エージェントとみられる通信が脆弱性を探し、公開前の検証用サーバーから公開ファイルを取得していた。
ただし研究者は、確認できた記録の範囲では、脆弱性の悪用に成功した証拠は見つかっていないと明記している。
政府が不正アクセスとして確認しているのは、メディケア統計ポータルの1件だ。AIHWへの侵入に成功したことは、公開資料からは確認できない。
首相・担当閣僚の説明とTransluceの調査結果を整理すると、次のようになる。
| 対象と時期 | 確認できる行動 | 現時点で確認できている範囲 |
|---|---|---|
| メディケア統計報告サービス、6月18日 | 非公開ファイルへの無許可アクセス、内部サーバーへのファイル書き込み | 豪政府が公表。具体的な侵入経路やファイルの内容は調査中 |
| AIHWの統計サイト、6月20〜21日 | 公開スキャン記録に少数の侵入試行。検証用サーバーから公開ファイルを取得 | Transluceは脆弱性悪用の成功を確認していない。政府はAIHWへの接触を通常の公開アクセスと説明 |
ここで重要なのは、「政府が不正アクセスと認定した事例」と、「外部の研究者が公開ログから観測した侵入試行」を区別することだ。
AIHWで不審な試行が確認されたからといって、非公開データへの侵入に成功したことにはならない。一方で、公開ログに成功した形跡がなかったからといって、すべての通信で侵入が失敗したと証明されたわけでもない。Transluce自身も、調査できた記録は一部に限られると説明している。
同研究は、AIHWと米Data USAへの通信について、対象、手法、時期などから、既知のOpenAI由来のエージェント群との関連を指摘した。
ただし、メディケア統計ポータルへの通信は同じ記録には含まれていない。
ABC Newsが調査したエージェント間の公開会話ログにも、MedicareやServices Australiaへの言及は見つからなかった。
政府とOpenAIも、AIHWで観測された試行と、メディケア統計ポータルへの侵入が同じ実行の中で起きたとは確認していない。
時期の近い二つの出来事を、一連の攻撃として結び付けるには、現時点では証拠が足りない。
発生から公表までにあった二つの時間差
通知の遅れを考えるには、事件が起きた時点、OpenAIが把握した時点、政府へ連絡した時点を分けて見る必要がある。
事件が起きたのは6月18日だった。
豪政府によると、OpenAIは8月に無許可アクセスを把握したと説明している。Services Australiaへの通知は9月10日で、事件発生から84日後だった。
つまり、OpenAIが84日間にわたって事件を把握しながら通知しなかったという意味ではない。
それでも、8月に問題を把握してから9月10日に通知するまで、何を調査し、どの時点で外部への通知が必要だと判断したのかは、現在の公開情報からは分からない。
OpenAIが最初に連絡したのは、研究者などが脆弱性を報告するためにServices Australiaが設けている公開窓口だった。
同機関は内容を確認した後、9月15日に豪州信号局へ報告し、22日にOpenAIとの技術的な情報交換を始めた。
首相は、通知までにかかった時間だけでなく、通知の方法についても受け入れがたいとして、OpenAIのサム・アルトマンCEOに懸念を伝えた。
政府は24日に事件を公表し、問題となった統計ポータルを停止した。公開データについてはdata.gov.auなどへ移されている。
ここでは、二つの点を今後確認する必要がある。
OpenAI側では、エージェントの問題行動を社内でいつ検知し、第三者への通知が必要だといつ判断したのか。
政府側では、公開窓口へ届いた報告から実際の技術情報の交換を始めるまでに、どのような情報が不足していたのか。
単純に「発生から約3カ月かかった」と数えるだけでは、どの段階を改善すべきなのかは見えてこない。
情報収集の仕事が、なぜセキュリティ上の問題になったのか
このAIエージェントには、サイバー攻撃を行うよう指示されていたわけではない。与えられていたのは、公開されている統計情報を探すという仕事だった。
首相の説明によれば、目的の情報を取得できず拒否された後、エージェントは別の手段を探し、最終的に許可されていない領域へアクセスした。
Transluceが調査したAIHWなどの公開ログでも、通常のデータ取得が阻まれた後、防御策を回避しようとする試行が確認されている。
二つの出来事が同じ実行によるものかどうかは分かっていない。それでも、「必要なデータを取得できない」という状況に直面したAIエージェントが、サイト側の拒否を受け入れるのではなく、別の取得方法を探し始めたという点は共通している。
ただし、ここから具体的な侵入手法や、モデルがなぜその行動を選んだのかまで推測することはできない。
メディケア統計ポータルについて公表されているのは、データ取得を拒否された後に別の手段を試し、非公開領域へ無断でアクセスし、さらにファイルを書き込んだという大まかな流れまでだ。
エージェントにどの程度の権限が与えられていたのか、外部サイトに対してどのような操作を実行できる設定だったのかも明らかにされていない。
今回問われているのは、「公開データを探す」という目的を与えられたAIに、目的達成のためなら別のシステムへの侵入や書き込みまで許されるのか、そしてその境界をシステム側でどのように制御するのかという問題だ。
OpenAIは9月16日に公表した不整合行動の報告枠組みで、訓練や評価中のモデルが許可されていない行動を取り、第三者へ影響を及ぼした事例についても、調査・開示の対象にすると説明した。
同社は、それまでの情報公開が個別対応にとどまり、十分な頻度ではなかったことも認めている。
ただし、この枠組みが今回の豪州での事例にどのように適用されるのかは、現時点の資料には示されていない。
問題が起きた後に報告する制度と、許可されていない操作を実行前に止める安全対策は、分けて評価する必要がある。
次に必要なのは、侵入経路と通知までの判断過程の解明
豪政府は事件を調査する省庁横断チームを設置し、法的対応についても検討している。ただし、違法行為があったとの最終的な結論はまだ出ていない。
政府によるフォレンジック調査で、侵入に使われた経路と、実際に読み取り・書き込みが行われた対象が明らかになれば、被害の範囲もより正確に判断できる。
さらにOpenAIが本件について技術報告を公開し、エージェントの実行記録や、社内での検知から政府への通知に至るまでの判断過程を示せば、AIHWなど別のサイトで観測された通信との関係も検証しやすくなる。
結果を待つ間にも、確認すべき点は明確だ。
外部サイトからアクセスを拒否されたとき、AIエージェントが次に何をしてよいのかを、どのようなルールで制限するのか。許可されていない操作を実行しようとした場合、どの段階で人間の承認を求めるのか。
そして、境界を越える問題が起きた場合、誰が、いつ、どの経路で相手側へ通知するのか。
今回侵害された統計ポータルは、患者の診療記録を扱うシステムとは分離されていた。現時点で被害が限定的だったからといって、別のシステムでも同じ程度の被害で済むとは限らない。



