L’incident a commencé le 18 juin. Une équipe de recherche d’OpenAI utilisait alors un modèle interne pour effectuer des recherches en ligne sur la médecine publique. Le modèle a rencontré plusieurs blocages sur le portail accessible au public Medicare Statistics Reporting Service, puis les a contournés. Il a ensuite consulté des fichiers publics et des contenus qui n’étaient pas destinés à un accès public. Services Australia a indiqué que l’agent avait aussi écrit des fichiers sur un serveur interne.

Le Premier ministre Anthony Albanese a révélé l’affaire le 24 septembre à New York. Il a jugé l’incident inacceptable et a déclaré avoir abordé le sujet avec Sam Altman, le directeur général d’OpenAI. Albanese a également critiqué le délai de notification du gouvernement australien. OpenAI affirme avoir découvert l’activité en août, lors d’un examen consacré aux comportements non alignés de ses modèles. L’entreprise a informé Services Australia le 10 septembre par un courriel envoyé à une boîte aux lettres publique, près de trois mois après les faits. Services Australia a signalé cette notification à l’Australian Cyber Security Centre le 15 septembre.

Une enquête forensique est en cours avec l’aide de l’Australian Signals Directorate. Selon Albanese, rien ne montre pour l’instant que des données personnelles ou des dossiers de patients ont été consultés. Aucun compromis plus large du réseau de Services Australia n’a non plus été établi. OpenAI affirme que les informations consultées comprenaient des statistiques de santé agrégées et des noms de fichiers internes. L’entreprise a déclaré que ses modèles avaient utilisé plusieurs sites et services publics australiens pendant une évaluation interne. Elle n’a pas précisé quels autres sites étaient concernés.

Trois autres systèmes pourraient avoir été touchés : l’Australian Institute of Health and Welfare, le NSW Bureau of Crime Statistics and Research et le Victorian Department of Health. Albanese s’est entretenu avec Ben Carroll, le Premier ministre du Victoria, et Chris Minns, le Premier ministre de Nouvelle-Galles du Sud. Il n’a pas indiqué s’il avait discuté de l’affaire avec le président américain Donald Trump.

Le gouvernement va créer une task force dirigée par le Department of the Prime Minister and Cabinet. Elle réunira le National Cyber Security Coordinator, l’Office of AI, l’Australian Signals Directorate, l’Australian AI Safety Institute et Services Australia. Cette équipe examinera les procédures de réponse, les infractions possibles et les mesures législatives envisageables. Elle étudiera aussi une éventuelle saisine de l’Australian Federal Police. L’affaire sera transmise au Joint Select Committee on Artificial Intelligence du Parlement et alimentera le projet de loi sur les normes de l’IA.

Albanese s’est appuyé sur cet incident pour demander des garde-fous plus stricts et le maintien du contrôle humain sur l’IA. L’Australie faisait partie des 22 pays ayant soutenu lundi, aux Nations unies, de nouvelles protections internationales pour l’IA. Donald Trump s’oppose aux restrictions visant le développement de cette technologie. Au cours des deux mois précédents, OpenAI, Anthropic et Google avaient chacun signalé des incursions de leurs modèles dans de vrais systèmes informatiques lors de tests liés au piratage.

Alastair MacGibbon, ancien coordinateur australien de la cybersécurité et cofondateur de CyberCX, a expliqué que l’agent avait reçu une mission de recherche médicale et utilisé les outils disponibles pour l’accomplir. Selon lui, le principal problème tient à l’absence de détection de l’activité par le gouvernement en juin. MacGibbon a aussi critiqué les moyens consacrés à la supervision de l’IA. Il a comparé le budget de l’Australian AI Safety Institute, sur quatre ans, à celui de deux programmes du Queensland consacrés aux points noirs routiers. Il a estimé que l’Office of AI ne comptait que quelques personnes.