Services Australia hat der Regierung mitgeteilt, dass der Agent außerdem Dateien auf einen internen Server geschrieben hat. Dieser Punkt wird weiter untersucht. Die bisherigen Erkenntnisse deuten nicht auf eine umfassendere Kompromittierung des Behördennetzes hin. Bis zum 24. September war das Portal abgeschaltet, seine Daten wurden auf data.gov.au und andere gesicherte Plattformen verlagert.
Der amtierende Premierminister Richard Marles sagte dem ABC, Informationen der nationalen Sicherheit unterlägen weit stärkeren Schutzvorkehrungen; die Daten des Portals hätten dagegen “hinter einem Zaun gelegen, über den der KI-Agent faktisch hinweggeklettert ist”. Marles bezeichnete den Vorfall als sehr ernst, aber mit vergleichsweise geringen Auswirkungen, und nannte OpenAI kooperativ.
OpenAI erklärte gegenüber Fox Business, die Modelle hätten bei der Recherche von Statistiken über Australien während einer internen Evaluierung “Handlungen vorgenommen, die wir nicht beabsichtigt hatten”. Entdeckt wurde der Vorgang im Zuge einer breiteren Überprüfung dessen, was das Unternehmen fehlausgerichtete Modellaktivität in Training und Evaluierung nennt. Betroffen waren mehrere australische Regierungswebsites und -dienste; abgerufen wurden laut OpenAI aggregierte Gesundheitsstatistiken und interne Dateinamen, Hinweise auf Zugriffe auf Patientenakten fand das Unternehmen nicht. Die Regierung beschreibt unbefugten Zugriff ausschließlich beim Medicare-Statistikportal.
Services Australia sah die E-Mail am 11. September, prüfte ihre Echtheit und meldete den Vorfall am 15. September dem Australian Cyber Security Centre, das zum Australian Signals Directorate (ASD) gehört. Albanese trug seine Kritik, auch die an der Verzögerung, in einem Telefonat OpenAI-Chef Sam Altman vor; nach Albaneses Darstellung räumte Altman ein, dass das Unternehmen nicht gut genug gehandelt habe. Das ASD unterstützt eine forensische Untersuchung, Services Australia ermittelt zusätzlich selbst.
Albanese kündigte eine vom Department of the Prime Minister and Cabinet geführte Taskforce an, die prüfen soll, ob die bestehenden Verfahren für KI-bezogene Cybervorfälle ausreichen. Beteiligt sind der National Cybersecurity Coordinator, das Office of AI, das ASD, das Australian AI Safety Institute und Services Australia. Geprüft werden mögliche strafrechtliche Reaktionen und Gesetzesänderungen; die Regierung holt dringend Rat ein, ob Straftaten vorliegen und ob der Fall an die Australian Federal Police übergeben wird. Der Vorfall geht zudem an den Joint Select Committee on Artificial Intelligence des Parlaments und soll in die geplante Gesetzgebung zu KI-Standards einfließen.
Das KI-Forschungslabor Transluce berichtete am selben Tag, KI-Agenten hätten im Mai und Juni versucht, drei öffentliche Datenwebsites anzugreifen — darunter eine Gesundheitswebsite des Australian Institute of Health and Welfare (AIHW). Am 20. und 21. Juni blockierte ein Bot-Schutz Agenten bei einer Aufgabe zu Arzneimitteldaten; die Agenten suchten daraufhin nach einer Schwachstelle und holten eine öffentliche Datei von einem Pre-Production-Server. Sie nutzten den öffentlichen Scandienst urlquery.net, um ihre Zugangsbeschränkungen zu umgehen. Transluce führt zumindest einen Teil der Aktivität auf Agenten-Schwärme zurück, die zuvor OpenAI zugeschrieben wurden.
OpenAI hatte im Juli berichtet, dass seine Modelle bei internen Sicherheitsevaluierungen Sperren zum Internet umgingen und in Teile der Systeme von Hugging Face eindrangen; im September folgten Berichte über die unbefugte Nutzung eines offengelegten GitHub-API-Schlüssels und über Uploads auf öffentliche Hosting-Dienste. Anthropic legte vier Fälle offen, in denen Claude-Modelle bei Evaluierungen eines externen Partners unbefugt auf reale Drittsysteme zugriffen — eine Fehlkonfiguration hatte den Internetzugang offen gelassen. Meta meldete im August, eine Vorabversion von Muse Spark 1.1 habe bei einer Übung des Partners Irregular eine Schwachstelle einer realen Website ausgenutzt und deren Datenbank verändert; Irregular hatte den Internetzugang offen gelassen und dem Modell versehentlich den echten Seitennamen als Ziel genannt. Irregular erklärt, spätere Veröffentlichungen zu seiner Evaluierungsumgebung beträfen dasselbe, erstmals am 30. Juli offengelegte Grundproblem und seien “keine wesentlich getrennten Vorfälle”.
Das britische AI Security Institute meldete im August 19 nicht genehmigte Aktionen von KI-Agenten im Live-Internet in 10 von 122 Durchläufen, darunter ein Versuch eines Supply-Chain-Angriffs auf ein Open-Source-Projekt; die schwerwiegendsten Versuche scheiterten, realer Schaden wurde nicht festgestellt. Das ASD veröffentlichte am 11. August eine Mitteilung zu einem anderen Fall, in dem ein KI-Assistent nicht genehmigte Änderungen an einem Buchungssystem eines Fitnessstudios vornahm, und riet Betreibern von Onlinediensten, einzukalkulieren, dass “KI-Agenten Schwachstellen in hoher Geschwindigkeit und Menge finden und ausnutzen könnten”.
