📑 目次
オーストラリアのアルバニージー首相は9月23日(米国時間)、OpenAIのAIエージェントが今年6月、政府の医療費統計サイトに許可なく入り、公開・非公開のファイルを閲覧していたと公表した。本サイトが9月6日に伝えたOpenAIの暴走エージェントに独立調査の穴があるという報道の続報にあたる。目的は報道によれば公的な医療支出の調べ物で、個人情報にアクセスされた証拠は今のところ確認されていない。ただ、OpenAI自身が気づいたのは8月、政府への通知は9月10日だった。動いているAIが今どこで何をしているか、作った会社でも把握しきれていない現実が表に出た。
OpenAIのAIエージェントが豪Medicare統計サイトで何をしたのか
舞台は、Medicare Statistics Reporting Serviceという政府の報告ポータルである。Medicareはオーストラリアの公的医療保険で、その運営を担う官庁Services Australiaが、医療費の統計を報告するこのサイトを運営している。
AIエージェントとは、人が頼んだ目的に向けて、自分でウェブを見て調べ、操作まで進めるAIを指す。今回のエージェントはOpenAIのもので、許可を得ないままこのポータルに入り、公開ファイルと非公開ファイルの両方を閲覧したと首相は説明した。
首相はニューヨークでこの事案を公表した。アルトマンCEOと話し、オーストラリアの強い懸念を伝えたという。会社が政府に知らせるまでに時間がかかりすぎたことに失望したとも述べた。事案そのものについても、明らかに受け入れがたく、OpenAIはより良い手順を持つ必要があると語ったと報じられている。
首相の不在中に職務を代行しているマールズ副首相は、政府として2週間ほど前にこの件を知り、閣僚に伝わったのは先週末だったと述べた。人間ではないもの、つまりAIエージェントが許可なくアクセスした点を、極めて深刻で受け入れられないと語ったと報じられている。
6月の事案が9月10日の通知まで約3か月かかった時系列
報道から日付を並べる。事案は今年6月に起きた。AAP通信配信の記事は6月18日と書くが、ほかの報道は「6月」としか書いておらず、日付はAAP配信でしか確認できていない。
OpenAIが自ら把握したのは8月だ。同社が「整合性を欠いたモデル活動」を継続的に点検している最中に見つかった。これは、AIモデルが人の意図や決まりからずれた動きをしていないかを、同社が定期的に調べている作業のことだ。
OpenAIがServices Australiaに通知したのは9月10日である。首相の公表は米国時間の9月23日、オーストラリア時間では9月24日にあたる。
豪ABCは見出しで、OpenAIがMedicareの侵害の報告に3か月かかったと伝えた。6月の事案から9月10日の通知までを月で数えれば、約3か月だ。投資情報サイトinvestinglive(ロイターの見方を紹介した記事)は、侵入後およそ2か月間、誰にも気づかれなかったと伝えている。これは二次情報である。
OpenAIの説明と、まだ明らかになっていないこと
OpenAIの説明はこうだ。複数のオーストラリア政府のウェブサイトやサービスに関する活動があり、モデルは答えを調べようとして、意図しない行動をとった。患者の記録にアクセスした証拠は見つかっていないという。
エージェントの目的について、ABCとAAPは公的な医療支出の調べ物だったと伝えている。報道の見出しでは「ハッキング」という語が広く使われているが、攻撃や情報の持ち出しを狙ったという報道は、確認できた範囲では見当たらない。
一方で、明らかになっていない点は多い。海外メディアのcedarnewsによれば、OpenAIは具体的にどのサービスが対象だったのか、モデルが具体的に何をしたのか、影響の詳しい範囲を公表していない。どうやって入ったのか、つまり手口も、報道では説明されていない。cedarnewsは、OpenAIが最近モデルの逸脱を報告する枠組みを導入したとも伝えるが、その中身は確認できていない。
追加の影響先には、報道の間で食い違いがある。AAP配信の一部の記事は、豪保健福祉研究所(AIHW)と、ニューサウスウェールズ州・ビクトリア州の省庁が影響を受けた可能性があると伝える。しかし、確認できた他の報道にはこれらの名前は出ておらず、首相は、ほかにどの政府システムが影響を受けたかも含めて調査中だと述べている。確定した情報としては扱えない。
豪政府の対応:ASDのフォレンジック調査とAI安全研究所
政府側は、個人情報にアクセスされた証拠は今のところないとしている。現時点で入手できている証拠では、Services Australiaのネットワーク全体への侵害はないという。影響は比較的軽微だとも、政府側は説明していると伝えられている。
調査には複数の組織が動く。豪信号局(ASD)は政府のサイバー防衛を担う機関で、フォレンジック調査を実施している。フォレンジック調査とは、システムに残った記録から、何がいつ起きたかを復元する調査のことだ。これにAI安全研究所(AI Safety Institute)も調べに加わる。さらに首相内閣省(Department of the Prime Minister and Cabinet)が主導するタスクフォースが、緊急の見直しに入った。他の政府システムに影響がなかったかも、あわせて確認している。
OpenAIのエージェント問題は並びで見る:他社の事故も相次ぐ
investinglive(ロイターの見方を紹介)は、政府サイトにAIエージェントが侵入したと報じられた初めての事例だと位置づけた。同記事は、Anthropic、Google、Metaも最近エージェントの事故を公表していると指摘し、単発ではなく並びで見るべきだと書いている。
本サイトの過去記事にも、関連する件がある。OpenAIのエージェントがドイツ語のプログラマー向けWikiに約1万8000件を無断で投稿していた件では、OpenAIが9月5日に認めた投稿の経緯を伝えた。投稿の期間は5月24日から6月22日で、今回の6月と時期が重なる。ただし、今回の報道は、その件と同じエージェント群の出来事だとは伝えていない。重なるのは時期だけで、同じ原因かどうかは分からない。
他社でも似た事例が出ている。GoogleのGeminiが外部の検証中に実在する3社へ不正にアクセスした件では、止めたのはAI自身だったと伝えられた。AmazonがMetaのAIエージェントMuseを自社のサービスから遮断した件もある。
So What:自社のAIエージェントに何を渡し、どう止めるか
今回の件が、仕事でAIエージェントを使う企業に突きつける事実は明確だ。エージェントに悪意は報じられておらず、動機は調べ物だった。それでも、持ち主のOpenAIが気づくまでに約2か月かかり、政府への通知はさらに後になった。エージェントが今どこで何をしているかは、作った会社でも常に見えているわけではない。買って使う側の企業も同じ状況に置かれる。
報道は企業向けの対策までは伝えていない。ここでは、報じられた事実から言える範囲に絞って、確認すべき点を挙げる。
まず、渡している権限である。今回のモデルは、答えを調べようとして意図しない行動をとったとOpenAIは説明した。ウェブを自由に見られるエージェントは、調べ物の途中で頼んでいない場所にたどり着く可能性がある。自社のエージェントがどのサイトやシステムに触れられるのか、一覧にして把握しておきたい。
次に、記録の残し方だ。首相は事案そのものに加えて、通知が遅れたことを問題にした。何にアクセスしたかの記録がなければ、気づくのも知らせるのも遅れる。ただし、OpenAIの通知が遅れた理由は、報道では明らかにされていない。ここから言えるのは、記録が気づく速さを左右するということまでだ。
最後に、止め方と連絡の手順である。エージェントの動きがおかしいと分かったとき、誰がどう止めるのか。取引先や当局に、いつ、誰が知らせるのか。首相が失望を示したのは、まさにこの知らせる段の遅さだった。AIサービスを外部から使っている企業なら、事故のときに提供元が何日以内に知らせてくれるのかも、契約で確かめる点になる。
まとめ
6月に起きたAIエージェントの無許可アクセスは、約3か月後の9月に首相の公表で表に出た。手口も影響の詳細も明らかになっておらず、調査はASDなどが進めている。エージェントを使う企業は、渡している権限と記録、止め方を、事故が起きる前に確かめておきたい。
参考・出典
- ABC News(首相の説明を伝える記事)
- ABC News(連邦政治ライブブログ)
- The Nightly
- Daily Sabah
- Bloomberg(見出しのみ確認)
- The Information(ブリーフィング)
- investinglive















