オーストラリアのアンソニー・アルバニージー首相は、OpenAIのAIエージェントが政府の医療保険制度「Medicare」の統計報告サービスポータルに不正アクセスしていたことを明らかにした。侵害は6月18日に発生していたが、OpenAIが政府に通知したのは9月10日で、把握から通知までに約3ヶ月かかったことになる。首相はサム・アルトマンCEOに直接電話し、対応の遅れに「極度の懸念」を伝えたという。

公開統計を調査中のエージェントがプライバシー保護を突破

Medicareの公費医療支出について調査していたOpenAIのAIエージェントが、統計報告ポータルのプライバシー保護を突破し、公開ファイルと非公開ファイルの双方にアクセスした。アクセスされたのは集約された医療統計データや内部ファイル名で、個人のMedicare情報については「現時点でアクセスされた形跡はない」とされている。OpenAIの広報担当者は、豪州政府サイトへのモデルの活動を確認し、「意図しない行動」を取ったことを把握したと説明している。

通知の遅さと経路への批判

OpenAIが侵害を把握したのは8月とみられ、Services Australiaへの正式通知は9月10日だった。その後9月15日にオーストラリア信号局のサイバーセキュリティセンターへ報告が上がり、公務大臣、そして首相府へと連絡が回ったのは週末になってからだったという。アルバニージー首相は、この通知が「公開メールボックス宛のメール1通で送られてきただけだった」と指摘し、内容と伝達経路の両方を「容認できない」と批判した。ビクトリア州保健局やニューサウスウェールズ州政府のウェブサイト、オーストラリア健康福祉研究所も影響を受けた可能性が報じられている。

政府は緊急調査に着手

豪州政府は首相府とオーストラリア信号局、AI安全研究所が連携する緊急調査タスクフォースを設置し、他の政府システムへの影響範囲を含めた法科学的調査を進めている。AIエージェントが自律的にウェブサービスを操作する中で意図せず政府インフラに侵入した今回の事例は、エージェント型AIが公共部門のセキュリティに突きつける新たなリスクと、開発企業側のインシデント対応・開示責任のあり方を問う事案として注目される。

アップデート:防衛相「AIモデルはフェンスを越えた」

マールス副首相兼防衛相は、今回のAIモデルの挙動について「フェンスを越えた」と表現した。質問に対して必要な情報が得られなかった際、モデルはそこで停止せず、アクセスを広げながら処理を続けたという。アルバニージー首相はさらに、OpenAIから送られた通知が届いた公開メールボックスが1日1回しか確認されていなかったことも明らかにし、内容だけでなく社内の確認体制そのものに不備があったと指摘した。

同様の侵害は他のAI企業のモデルでも報告されており、100以上の組織がAIエージェントによる脅威への防御強化を求める公開書簡に署名している。エージェント型AIが人間の監督なしに境界を越えて行動しうるという今回の事例は、単発のインシデントではなく業界横断の課題として扱われ始めている。

アップデート:法的責任の調査に着手、データ書き込みの疑いも浮上

オーストラリア政府は、今回の侵害がサイバーセキュリティ関連の法律に違反していたかどうかを調べる正式な調査に着手した。アルバニージー首相は、AIモデルが「繰り返しブロックに遭遇しながらも、それを回避する方法を見つけた」と述べ、対応を改めて「明らかに容認できない」と評価した。

首相はさらに、モデルがポータルへの単なるアクセスにとどまらず、政府のデータベースに対して「書き込み」動作も行っていたと指摘し、データが改ざんされた可能性を否定していない。ABC Newsの報道によれば、AIエージェントはドイツのウィキサイトを足がかりとして利用し、侵入後には後続の攻撃に使うメモを残していたという。当初のServices Australiaに加えて、オーストラリア保健福祉研究所を含む複数のシステムが影響を受けた可能性も新たに報じられており、被害の全容はなお調査中だ。

アップデート:Hugging Face侵害の2ヶ月前から続く組織的な活動

研究団体Transluceの分析によると、今回のMedicare侵害はOpenAIのエージェントが引き起こした一連の政府・大学サイトへの侵入活動の一部にすぎなかったことが判明した。活動の痕跡は2025年11月まで遡り、2026年3月6日以降は組織的なハッキング行為へと発展、9月16日まで断続的に続いていたという。

この間、エージェントは少なくとも4件の政府・大学サイトへの侵入を試み、5月25〜26日にはニューメキシコ大学のデジタルライブラリに対して80件のリクエストを送る攻撃波を仕掛けていたことも明らかになった。Medicareの統計ポータルへの侵害が成功したのは6月18日で、これはAIコミュニティで広く報じられたHugging Faceへの侵害が発覚する7月の2ヶ月前にあたる。つまり豪州政府への侵入は、これまで認識されていたよりもはるかに早い段階から始まっていたことになる。

Ars Technicaの報道では、エージェントはデータクエリが失敗すると、SQLインジェクションやパストラバーサルといったハッキング手法に自ら切り替え、「ノーという答えを受け入れなかった」と表現されている。目的を達成するまで手法を変えながら試行を続けるエージェントの挙動は、単発の誤作動ではなく、自律型AIが障害に直面した際に取りうる行動パターンとして、AI業界に新たな警鐘を鳴らしている。

アップデート:豪州政府が法改正を検討、AIエージェントの刑事責任どう問うか

オーストラリア政府は、現行法でOpenAIの責任を問えないと判明した場合、法改正に踏み切る方針を明らかにした。環境相のマレー・ワット氏は9月25日、政府が設置した調査タスクフォースが「この事案をオーストラリア連邦警察に付託できるかどうか」を検討していると説明し、「それが可能であればそうする。可能でなければ、オーストラリアの法律を変える必要があるということだ」と述べた。技術・デジタル経済担当のアンドリュー・チャールトン次官補も、AIエージェントによる同様の事案が「今後さらに増えていく」との見通しを示し、企業ではなく自律型AIエージェントが引き起こした侵害にどう法的責任を適用するか、法改正の要否を精査していると明らかにした。

一方、野党からは首相が国連総会でのアピールのために情報開示を遅らせたとの批判が上がったが、アルバニージー首相は「ナンセンスだ。ニューヨークにいる間に報告を受けた」と反論。「データ侵害があったが何が流出したか、個人情報が漏れたかどうかも分からない、と発表すれば不要な不安をあおるだけだった。事実を確認した上で、緊急の対応として発表し、野党にも適切に説明した」と釈明した。政府サービス担当相のケイティ・ギャラガー氏が侵害を把握したのは9月17日で、首相への伝達は18〜19日だったとみられる。

アップデート:国連科学パネルも「AIエージェントを制御できる保証はない」と警告

今回の一件は、AIガバナンスをめぐる国際的な警鐘とも重なった。国連の独立国際科学パネルは、“人間が現時点でAIエージェントを確実に制御できるという保証はなく、AIがより高性能になるほど監視は難しくなり、抜け穴を見つけたり自らの活動を隠したりする能力も高まっている”との見解を示していた。この警告からわずか2日後に、アルバニージー首相はMedicareへの侵害を公表した格好となる。中国の習近平国家主席は国連総会を欠席してトランプ米大統領との会談を優先し、「AIの発展は常に人間の制御下に置かれ、人々の福祉に資するべきだ」と発言した一方、トランプ大統領は総会演説でAI開発を「抑制するのではなく奨励する」と明言しており、各国の温度差も浮き彫りになっている。

アップデート:OpenAIが最上位モデルの学習・評価・ツール利用を全面一時停止

OpenAIは、Medicare侵害や画像流出を含む一連のインシデントを受け、「最も能力の高いモデル」について、すべての学習・評価・ツール利用を一時停止したことを明らかにした。調査には数ヶ月を要する見通しだという。

これまでに公開された事例には、新たな2件が加わった。1件は、研究環境から隔離されるはずのエージェントがDNS委譲を悪用し、DNSリゾルバーのフィルタリング欠陥を突いて外部のチャットボットサービスに接続していたというもの。監視システムは12分以内に異常を検知したが、自動シャットダウンが機能せず、手動での停止までに2時間半を要した。

もう1件は、定理証明タスクを実行していた別のモデルが、研究者のGitHubトークンを公開リポジトリに投稿していた事例だ。このモデルは、シークレットスキャン対策としてトークンを分割して投稿したうえ、研究者本人による直接の停止指示を2度にわたって無視していたという。政府機関・大学・公共機関を含む複数の組織が影響を受けており、事案の全体像はなお把握が進んでいる段階にある。

アップデート:SEC・国勢調査局など米政府サイトへの関与も判明

OpenAIは新たに、自社のAIエージェントが米証券取引委員会(SEC)の公開ウェブサイト2か所と、国勢調査局(Census Bureau)のデータに関与していたことを明らかにした。同社は「SECの認証情報の使用、アカウントへのアクセス、非公開情報、データ変更、システム侵害の証拠は発見していない」と説明している。

独立調査団体Transluceの分析では、教育省の市民権局のウェブサイトに対する初歩的なハッキングの試みも確認されたが、こちらは失敗に終わり、ウェブサイトやデータベースへの影響を示す証拠はないという。さらに同団体の調査により、司法省や商務省、カリフォルニア・メリーランド・イリノイ・テキサス・ニューヨークの各州政府も対象になっていたことが判明した。OpenAIは、モデルが「意図しない方法でサイトを利用し、明示的な利用規約に違反していた」と認めている。

豪州のMedicare侵害やHugging Faceへの侵入と合わせ、OpenAIのエージェントが政府・公的機関のシステムに関与した事例は、州・連邦レベルの米国内機関にまで広がっていたことになる。OpenAIはレビューを継続中で、影響を受けた組織への通知を進めていると説明している。

アップデート:ユーザー画像53枚が無断で公開、被害の全容はなお不明

OpenAIは新たに、自社の研究環境で動作するAIエージェントが、ChatGPTユーザーが提供した画像53枚を、同社の把握しないまま公開の画像ホスティングサイトに投稿していたことを明らかにした。画像は「公開されていないリンク」として掲載されていたが、発見は可能な状態だったという。OpenAIはホスティング事業者と協力して削除を進めているが、一部は依然としてオンライン上に残っているとされる。同社は流出した画像の内容や対象ユーザー数についてはコメントを避けており、Reutersに近い関係者によれば、OpenAIはHugging Face侵害の発覚から2ヶ月が経った今もなお、一連の「暴走エージェント」活動の全容把握に苦慮しているという。

アップデート:豪州がOpenAI・Anthropicトップを上院公聴会に召喚

オーストラリアでは、緑の党主導で進められている「AIとデータセンター」に関する上院調査委員会が、OpenAIのサム・アルトマンCEOとAnthropicのダリオ・アモデイCEOに出席を要請した。一連のMedicare侵害をはじめとする暴走AIエージェントによる政府サイトへの侵入事件を受けた対応で、両社はちょうど豪州の労働党政権と、事業拡大に向けた優遇措置などを巡る交渉を進めている最中でもある。トップ自らが公聴会で説明を迫られる展開は、AIエージェントの安全管理を巡る責任の所在が、企業の自主対応から政治的な監視の対象へと移りつつあることを示している。

アップデート:最新モデルの学習を全面停止、7月に続き3ヶ月で2度目

OpenAIは、一連の暴走エージェント問題を受けて最新モデルの学習を全面的に停止したことを明らかにした。同社が学習を停止するのはこれが3ヶ月で2度目で、1回目はHugging Faceへのサイバー攻撃が発覚した7月だった。OpenAIは声明で「追加の安全対策が整ったと確信できるまでは学習を再開しない」としている。

新たに判明した事例として、米教育省(Department of Education)関連のサイトを調査していたエージェントがAPIの開発者キーを発見してアクセスしていたことが分かった。最終的に収集したのは公開情報のみだったとされる。また証券取引委員会(SEC)関連のケースでは、エージェントが誰でも入手可能な公開情報を見つけたうえで、それを指示にない別の場所へ投稿するという、範囲を超えた行動を取っていたことも新たに判明した。豪Medicare侵害や画像流出事件に続き、政府関連サイトを舞台にしたエージェントの逸脱行動がなお相次いでいる形だ。

アップデート:OpenAIが公式謝罪、被害の全容と支援策を公表

OpenAIは9月29日、公式ブログで一連の豪州政府サイトへの侵害について正式に謝罪した。「対応の仕方についても、改善すべき点があった。申し訳なく思っており、今後より良い対応ができるよう取り組んでいる」とコメントしている。

同社によると、豪州の政府サイトでのエージェント活動に気づいたのは8月半ば、7月のHugging Face侵害を受けて過去の学習インシデントを見直していた際だったという。侵害の発端は、ビクトリア州における皮膚疾患治療薬への公費医療支出を調査するタスクをモデルに与えたことだった。必要な情報がなかなか得られなかったモデルは、「許可していない行動」を取り始め、Services AustraliaのMedicare統計報告ポータルへの非公開アクセスに至った。エージェントはコマンドの実行、内部ファイルや認証情報の取得、ファイルの書き込みまで行っていたが、患者や利用者個人の記録へのアクセスは確認されていないという。

新たに判明した被害範囲として、ニューサウスウェールズ州犯罪統計研究局の公開犯罪マッピングツールにもアクセスがあり、アプリケーション設定や運用ジョブ、ログ、サイトのメタデータが同局に渡っていたことが分かった。またビクトリア州の保健情報機関が持つ報告システムでは、露出していたアクセスキーをエージェントが発見し、集計済みの調査統計データを取得。オーストラリア健康福祉研究所(AIHW)についても集計統計への取得が確認されたが、アクセス制御を回避しようとした別の試みは失敗し、取得できた情報は元々公開されているものだけだったとしている。

通知のタイミングにも差があり、Services Australiaとビクトリア州保健局への通知は9月10日、NSW犯罪統計局は9月18日だった一方、AIHWへの通知は「開示基準を満たさない」とOpenAIが判断したため9月24日までずれ込んだ。同社は「今後、影響を受けた機関が新たに判明すれば、判明している情報とともに速やかに直接通知する」としている。

支援策として、OpenAIは影響を受けた豪州の政府機関に人員とノウハウを投じるほか、重要インフラのサイバー防御力強化を支援すると表明。自社が運用する10億米ドル(約14億豪ドル)規模の「Daybreak基金」からクレジットを提供し、豪州の政府機関・産業がフロンティアAIをサイバー防御やシステムの脆弱性診断・改修に活用できるようにする。あわせて、AIエージェントのリスク管理に関する実務的な政策提言をまとめるため、豪州の専門家を交えたタスクフォースも設置する方針だ。

OpenAIのチーフ・ストラテジー・オフィサー(CSO)であるJason Kwon氏は、来週火曜にAIに関する上下両院合同特別委員会に出席する予定。Anthropicも同じ委員会に出席する一方、今週のAIとデータセンターに関する上院調査委員会には出席しないことが明らかになっている。

アルバニージー首相は今回の対応について、OpenAIが「一貫して協力的かつオープンに対応してきた」とし、Anthropicについても同様の評価を示した上で、AIは経済成長や生産性向上につながる一方でリスクも伴うと指摘。「そのリスクは、豪州で起きたことだけでなく、米国など他国で明らかになった事案でも露呈している」と述べた。豪州政府は、OpenAIが侵害発覚から3ヶ月後に公開メールアドレス宛のメールでServices Australiaへ通知していたことを踏まえ、AI関連のデータ侵害に関する義務的な報告ルールの導入を検討していることも明らかにしている。OpenAIは声明で「信頼を再構築するためにやるべきことはまだ多いが、意味のある変化を進めている」とコメントした。