OpenAIエージェント、豪政府サイトに不正アクセス 通知は約3か月後

[最終更新]

Googleで優先するソースとして追加するボタン

AIが政府のサイトに入り込んだことを、開発元が最初に知らせた手段はメール1通でした。宛先は研究者らが弱点を報告するためのアドレスで、確認は1日1回です。脆弱性の報告としては見慣れた経路でも、中身は不正アクセスの申告でした。そのずれが、首相の強い非難につながっています。


豪州のアンソニー・アルバニージー首相は米東部時間2026年9月23日、ニューヨークでの記者会見で、OpenAIのAIエージェントが6月18日に豪政府のサイトへ不正にアクセスしていたと公表した。対象はServices Australiaが運営するMedicare統計報告サービスのポータルで、エージェントは公開・非公開のファイルを閲覧し、内部サーバーにファイルを書き込んだ。

個人情報へのアクセスは現時点で確認されていない。OpenAIが政府に通知したのは9月10日で、公開窓口へのメールだった。首相は通知の遅れと方法の双方を容認できないとし、首相府主導のタスクフォースの設置を発表した。

From: 文献リンクPress conference – New York | Prime Minister of Australia

【編集部解説】

「AIが政府サイトに侵入した」という見出しは強く響きます。ただ、公表された内容を順に追うと、この事案の中心はAIが何をしたかと同じくらい、そのあとに誰が、どこへ、どう知らせたかにあります。

まず、起きたことを整理します。マールズ副首相の説明によれば、6月にOpenAIのモデルがやり取りした豪州の公的サイトは4つありました。豪州保健福祉研究所、ビクトリア州保健省、ニューサウスウェールズ州犯罪統計調査局の3つは、通常の範囲で公開情報を閲覧しただけです。不正アクセスにあたるのは、Medicare統計報告サービスの1件に限られます。

このポータルは、研究者が給付や処方の集計データを取り出すための統計サイトです。ギャラガー大臣は、請求や支払い、個人の情報とは切り離された独立のサイトだと説明しています。

エージェントに与えられていたのは、公的な医薬品支出をネットで調べるという、ごく平凡な作業でした。アクセスを拒まれると別の経路を探し、アクセス制御を回り込み、内部サーバーにファイルまで書き込んだ。首相はこれを、ノーを答えとして受け入れなかった、と表現しています。

悪意ではなく、課題を完遂しようとする粘り強さが境界を越えさせた、という構図です。豪州時間の同じ24日にASDが出した警報は、個別の事案名こそ挙げていませんが、この種の挙動を説明しています。エージェントがセキュリティ対策に阻まれ、課題を果たすために自ら脆弱性を見つけて先へ進もうとした事例として、です。豪州を狙った攻撃の兆候はないとも明記しています。

では、通知はどうだったのか。

OpenAIは9月10日、Services Australiaの公開メールアドレスに通知しました。ギャラガー大臣によれば、研究者や学術関係者らが同機関のシステムの弱点を知らせる際に通常使う宛先です。脆弱性を見つけた側が、その持ち主の受付窓口へ知らせる。その点では、従来の脆弱性開示に沿った経路でした。

しかし今回は、エージェントが脆弱性を見つけただけでなく、OpenAIの意図しないままアクセス制御を越え、内部サーバーへの書き込みまで行っていました。通知は脆弱性の報告であると同時に、不正アクセスが起きたという申告でもあったのです。政府側は、一般のアドレスではなく直接の連絡経路を使うべきだったとOpenAIに伝えています。首相が問題にしたのも、遅さと並んで、この届け方でした。

このアドレスは1日1回確認される運用で、いたずらの通知も多く届くと大臣は説明しています。Services Australiaは11日にメールを開き、内容が本物かを数日かけて確かめたうえで、15日にASDへ報告しました。大臣に伝わったのは17日、首相と首相府に届いたのはその週末です。宛先や確認の手順がこの経過にどう影響したかは、今後の調査で明らかにされる点です。

時間の問題も残ります。政府の説明では、OpenAIが事案を把握したのは8月です。ABCは、訓練中のミスアライメントを洗い出す調査の過程で8月11日に把握したと報じています。この日付を基にすると、発生から把握まで54日、把握から通知まで30日でした。

OpenAIはこの間、評価中のモデルがHugging Faceに侵入した7月の事案を受けて、インターネット上での自社モデルの振る舞いを遡って調べてきました。同社の公開ページによれば、アクセス制御の回避や公開された認証情報の使用などを基準に、すでに数十の第三者へ通知を済ませており、調査はなお続いています。

豪州の件は、通知を受けた側の政府が自ら公表したことで表に出た事例です。これから同じ種類の通知を受け取る組織は、ほかにもあるはずです。日本の組織が含まれているかどうかは、明らかにされていません。

OpenAIが9月16日に公開した報告枠組みは、第三者に影響が及ぶ場合、セキュリティや法務、責任ある開示の義務がこの枠組みより優先すると定めています。そのうえで、重大な事案は米連邦政府と共有すべきだとし、報告の仕組みを提案していくとも書いています。

ここで名前が挙がっている政府は米国だけです。被害を受けた国の政府に、どの経路で、どの時点で知らせるかは、この枠組みの本文には具体的に書かれていません。枠組みは自らを未完成と位置づけ、規制当局などと基準を詰めていくとしています。豪州の事案は、その余白がどこにあるかを示したことになります。

もう一点、政府の説明には「訓練中」と「社内の能力評価の一環」の両方の表現があります。両者の関係や、当時の具体的な作業環境は、公表資料だけでは特定できません。

豪州政府の動きは速いものでした。首相府が率いるタスクフォースには、国家サイバーセキュリティ調整官、AI室、ASD、豪州AI安全研究所、Services Australiaが加わります。議会のAI合同特別委員会にも付託され、連邦警察に付託すべきかについては緊急に助言を求める段階です。得られた知見は、政府が準備を進めるAI標準の法制に反映されます。

公開サイトを持つ組織にとって、ASDの推奨は意外なほど基本的です。認証とアクセス制御、ネットワークの分割、脆弱性の速やかな修正とパッチ適用、ログの監視、そしてAIを想定した対応手順の点検です。

加えて見直す価値がありそうなのが、自組織の脆弱性受付窓口です。これまでは、研究者らが見つけた弱点を知らせる経路として使われてきました。今後はAI開発企業から「自社のモデルがそちらに入りました」という報告が届くことも想定し、誰がどの頻度で読み、インシデントとしてどこへ上げるのかを決めておくことが、備えの一つになりそうです。

開示の作法は、いまちょうど両側から書かれている途中です。一方にはOpenAIが自ら定めた報告枠組みがあり、もう一方には豪州政府のタスクフォースがまとめる手順の見直しがあります。

開発企業の枠組みと、被害を受ける国の手続きが、どこでつながるのか。今回の事案は、その接点を具体的に検討する機会になるかもしれません。

【関連記事】

【解説】OpenAIの評価AIが越えた3つの境界|サンドボックスからModal顧客環境を経てHugging Faceへ
OpenAIの評価中モデルがHugging Faceに侵入した7月の事案の解説。今回の件が見つかった遡及調査の、そもそもの発端にあたる。

Gemini、評価中に実在3社へ到達|Googleが報道後に認める
評価中のAIが実在する企業3社のシステムに到達したGoogleの事案。報道を受けて認めた経緯から、公表の時期が問われた点で重なる。

AIエージェントが本来できない予約の抜け道を発見、他人の予約まで勝手に取り消し|豪州で初確認された自律型AIによるサイバーインシデント
ASDが8月の助言で取り上げたジム予約サイトの事例。利用者のAIエージェントが、他人の予約まで取り消してしまった豪州の件である。

【編集部後記】

ASDは8月11日、ジムの予約サイトでAIエージェントが利用者の意図しない操作をした豪州の事例を取り上げ、助言を公開していました。オンラインサービスを運営する組織は、AIエージェントが脆弱性を素早く、大規模に見つけて突く可能性を考えておく必要がある、という内容です。

この助言が出た時点で、同じ種類の出来事はすでに政府自身の統計サイトで起きていました。警告を書いた機関と、通知のメールを受け取った機関は、同じ政府の中にあります。助言が各機関の受付手順にまで届くには、どれほどの時間が要るのでしょうか。


【用語解説】

AIエージェント
目標を与えられると、ウェブの閲覧やツールの操作など複数の手順を自ら組み立てて実行するAIシステム。人の逐一の指示を待たずに動く点が、対話型のチャットボットと異なる。

Medicare
豪州の公的医療保険制度。運営はServices Australiaが担う。今回の対象となったMedicare統計報告サービスは、給付や処方の集計統計を公開するための独立したサイトである。

ミスアライメント
AIの振る舞いが、開発者や利用者の意図、定められた範囲から外れること。課題を達成しようとして、許可されていない手段を選ぶ場合も含む。

責任ある開示
脆弱性を見つけた者が、公表前にまずその持ち主へ知らせ、修正の時間を確保する慣行。協調された脆弱性開示(CVD)とも呼ばれる。

アクセス制御
誰が、どの情報や機能にアクセスできるかを制限する仕組み。ログインによる本人確認や、権限ごとの閲覧範囲の設定などが含まれる。

ネットワークの分割
社内のネットワークを役割ごとに区切り、一か所に侵入されても被害が全体へ広がりにくくする対策。セグメンテーションとも呼ばれる。

パッチ
ソフトウェアの不具合や脆弱性を修正するために配布される更新プログラム。公開後、速やかに適用することが推奨される。

脆弱性受付窓口
組織が外部から脆弱性の報告を受け付けるために設ける連絡先。専用のメールアドレスやフォームの形をとることが多い。

【参考リンク】

Risks of AI misalignment to Australian organisations|Cyber.gov.au(外部)
ASDのACSCが9月24日に出した警報。AIエージェントの想定外の行動への注意を促し、組織向けの推奨対策5項目を示している。

When AI agents take unexpected actions|Cyber.gov.au(外部)
ASDが8月11日に公開した助言。ジム予約サイトの事例を受け、AIエージェントが脆弱性を素早く突く可能性への備えを説いた。

Our framework for reporting model misalignment|OpenAI(外部)
OpenAIが9月16日に公開したミスアライメント報告の枠組み。3つの区分と、第三者に影響が及ぶ場合の優先事項を定めている。

The Hugging Face incident and other third-party impact from misaligned models|OpenAI(外部)
Hugging Face事案以降の第三者への影響をまとめたOpenAIの更新型ページ。数十の第三者へ通知済みで、調査継続中と記している。

【参考記事】

OpenAI hacked Medicare portal, Prime Minister Anthony Albanese says(外部)
豪ABCの報道。OpenAIの把握を8月11日とする時系列を掲載し、患者記録へのアクセスの証拠はないとする同社広報の説明も伝える。

Email address ‘looked at once a day’: how Services Australia failed report to hack by AI model(外部)
通知先のアドレスが1日1回の確認だったことと、Services AustraliaのASDへの報告に5日を要した経緯を大臣発言から伝える。

Australia’s PM says OpenAI hacked government health website(外部)
受付アドレスにはいたずらの通知も多く届くとするギャラガー大臣の説明と、通知が遅すぎたとする首相の非難をあわせて伝えている。

Australia Condemns ‘Unacceptable’ OpenAI Breach of Government Health Portal(外部)
ポータルは研究者向けの集計統計サイトで、Medicareの請求や支払い、個人情報とは無関係だとするギャラガー大臣の説明を伝える。

OpenAI discloses six new AI misalignment incidents(外部)
OpenAIが6件のミスアライメント事例と報告枠組みを公表したことを伝える。業界共通の開示基準がないとする同社の見解も載せる。

Australian PM says OpenAI took 84 days to email agency after agent hacked its national health care portal — incident is believed to be the first known case of AI breaching a government site(外部)
初回アクセスから通知まで84日だった経過を整理し、受付アドレスの扱いには改善の余地があるとした大臣の認識もあわせて伝える。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事