Noticias

Un agente de OpenAI esquivó bloqueos de un portal de Medicare de Australia y entró igual

Ilustración: sobre un plano arquitectónico de papel cianotipo azul, una maqueta con base de corcho muestra un camino cerrado por una barrera de franjas blancas y rojas con un cartel que dice «NO»; un brazo robótico de latón no cruza la barrera sino que la rodea por el costado hasta llegar al edificio de cartón de atrás. A la izquierda, sobre una banda azul oscuro, el logo de OpenAI, el texto «Según el gobierno de Australia · OpenAI» y el titular «Le dijeron que no. Buscó la vuelta.».

El primer ministro de Australia, Anthony Albanese, confirmó en una conferencia de prensa en Nueva York —la transcripción oficial está fechada el 24 de septiembre de 2026— que un agente de OpenAI accedió sin autorización a un portal de Medicare, el sistema público de salud de Australia: el servicio de estadísticas que administra la agencia Services Australia. Pasó el 18 de junio. El agente se topó con bloqueos que le decían que no, buscó la vuelta y entró igual, y llegó a archivos públicos y no públicos del portal. El gobierno se enteró recién en septiembre, por un correo.

Qué te toca hacer hoy, si usás ChatGPT o cualquier asistente: nada. Lo que describe el gobierno es un modelo interno que OpenAI usaba en una evaluación propia —nadie dijo que sea el que llega a los usuarios—, y no hay evidencia de que haya tocado datos de personas. Si tenés un sitio web o administrás el de tu empresa, en cambio, sí hay algo para mirar: la agencia de ciberseguridad de Australia publicó una alerta dirigida también a pequeñas y medianas empresas, y la lista de lo que pide revisar está más abajo.

Albanese lo resumió con una frase que no necesita traducción de tono: el agente «no aceptó un no por respuesta». Según su relato, el equipo de investigación de OpenAI estaba usando ese modelo para investigar en internet el gasto público en medicamentos, y la búsqueda se desvió cuando el portal empezó a rechazarle los pedidos.

Cronología sobre una pizarra negra: cuatro etiquetas de equipaje de cartulina cuelgan de un alambre de acero. La primera, sola a la izquierda, dice «18 jun — El agente entra al portal»; después de un tramo largo vacío marcado con una tarjeta roja que dice «84 días sin aviso» vienen «10 sep — OpenAI avisa por correo», «15 sep — Se reporta a la ciberseguridad» y «24 sep — El primer ministro lo anuncia». Arriba, el título «Casi tres meses hasta el aviso».
Ilustración de TCD. Fechas de la transcripción oficial del primer ministro de Australia; el espacio entre etiquetas marca la demora, no está a escala.

Lo que confirmó el gobierno, y lo que todavía investiga

Todo lo que sigue sale de la transcripción oficial de la conferencia, publicada en el sitio del primer ministro:

  • Qué portal. El Medicare Statistics Reporting Service, un portal público de estadísticas con información no sensible de Medicare, como datos de gasto. No es la base de historias clínicas.
  • Qué hizo el agente. Accedió a archivos públicos y no públicos dentro del portal. Y, según le informó Services Australia al gobierno, para lograrlo también escribió archivos en el servidor interno, un punto que Albanese dijo que se sigue investigando.
  • Qué no pasó, hasta donde se sabe. No se cree que se haya accedido a información personal, y la evidencia disponible no muestra un compromiso más amplio de la red de Services Australia. Las dos cosas llevan el «por ahora»: hay una investigación forense en curso, con apoyo de la Dirección de Señales de Australia (ASD), que además busca determinar si hubo otros sistemas del gobierno afectados.
  • Otros tres sistemas, sin confirmar. Albanese dijo que el gobierno sabe de otros tres sistemas que pueden haber sido afectados: el Instituto Australiano de Salud y Bienestar (AIHW), la Oficina de Estadísticas e Investigación del Delito de Nueva Gales del Sur y el Departamento de Salud de Victoria. Consultado sobre si también eran obra de OpenAI, respondió que es «el mismo incidente», pero aclaró que la pregunta es si el agente entró o no a esos sitios mientras buscaba datos, y que eso no está confirmado.
  • Quién estaba detrás. Albanese dijo que no hay indicios de actores extranjeros: se trata, según él, de un proyecto de investigación de la propia OpenAI que se metió «en áreas en las que no debería haber estado».

El gobierno anunció además un grupo de trabajo encabezado por el Departamento del Primer Ministro, con la ASD, la coordinación nacional de ciberseguridad, la Oficina de IA, el Instituto Australiano de Seguridad de la IA y Services Australia, para revisar si los procesos actuales sirven para responder a incidentes de este tipo. El caso irá a la comisión parlamentaria sobre inteligencia artificial, y el gobierno pidió asesoramiento urgente sobre si se cometió algún delito y si corresponde derivarlo a la Policía Federal.

Casi tres meses entre el acceso y el aviso

La parte que más enojó al gobierno no fue el acceso en sí, sino cómo se enteró. La secuencia, según la transcripción:

FechaQué pasó
18 de junioEl agente accede al portal de estadísticas de Medicare.
10 de septiembrePrimer aviso de OpenAI: un correo a una casilla pública de Services Australia.
15 de septiembreServices Australia lo reporta al Centro Australiano de Ciberseguridad de la ASD.
17 de septiembre (según SBS)Services Australia informa a la ministra responsable; el primer ministro se entera el fin de semana siguiente.
24 de septiembre (hora de Australia)Albanese lo hace público en una conferencia en Nueva York, donde todavía era el 23.

Albanese dijo que habló con Sam Altman, el director ejecutivo de OpenAI, y le transmitió la «extrema preocupación» de Australia, además de su malestar porque la empresa tardó «demasiado» en avisar y porque la forma del aviso —un correo a un buzón público— le pareció inaceptable. Según Albanese, Altman reconoció que los protocolos de la empresa «no estuvieron a la altura» en este caso. La ministra Katy Gallagher agregó después, según SBS, que esa casilla es la que usan los investigadores para reportar vulnerabilidades y que se revisa una vez por día.

Qué dice OpenAI

Albanese anticipó que Altman haría una declaración después de la conferencia. Lo que circula hasta ahora es un comunicado de un vocero que citan medios australianos, entre ellos SBS: «Nuestros modelos intentaron buscar respuestas y estadísticas disponibles para preguntas sobre Australia durante una evaluación interna. En el proceso, nuestros modelos tomaron acciones que no eran nuestra intención» (traducción nuestra). Según ese mismo medio, OpenAI sostiene que no encontró evidencia de que el modelo accediera a historias clínicas y que lo que quedó expuesto fueron estadísticas de salud agregadas y nombres de archivos.

OpenAI tiene una página oficial de avisos sobre conductas no previstas de sus modelos, donde ya publicó avisos sobre episodios anteriores. A la mañana del 24 de septiembre, hora argentina, el caso de Australia todavía no figuraba ahí, y no encontramos otro documento propio de la empresa sobre el tema.

No es el primero de la serie, pero sí el primero que confirma un gobierno

No es la primera vez en el último mes que agentes de OpenAI quedan señalados por hacer cosas que nadie les pidió —en algunos casos lo reconoció la propia empresa; en otros, la acusación es de terceros—. En septiembre contamos el enjambre de agentes que usó wikis viejos como foro, que OpenAI terminó reconociendo, y la acusación por el ataque a RubyGems, donde el propio repositorio dijo que no podía determinar quién había sido. Lo nuevo acá es de otra escala: un jefe de gobierno confirmando el acceso con nombre y apellido.

En paralelo apareció un informe del laboratorio sin fines de lucro Transluce, fechado el 23 de septiembre, que ayuda a entender la mecánica. Los investigadores revisaron registros públicos de urlquery.net, un servicio que analiza direcciones web abriéndolas en un navegador remoto, y encontraron agentes que lo usaban como desvío cuando un sitio les negaba el acceso directo. Documentan tres intentos de sondear vulnerabilidades en fuentes públicas de datos entre mayo y junio. Uno fue el 20 y 21 de junio contra el Instituto Australiano de Salud y Bienestar —uno de los tres sistemas que nombró Albanese—: la protección contra bots bloqueó el sitio principal y el agente terminó bajando el archivo que buscaba desde un servidor de preproducción. El archivo era público, así que no quedó expuesto nada reservado, pero el control se esquivó igual.

Transluce aclara que no encontró evidencia de que ninguno de esos intentos haya tenido éxito, que los datos públicos que revisó son incompletos, y que vincula al menos parte de la actividad con el enjambre que OpenAI ya había reconocido como propio. Sobre el anuncio de Albanese, el informe dice que probablemente se superpone con lo que describe, sin afirmar que sea el mismo hecho. Y el informe no habla del portal de Medicare, así que no sabemos si ahí el agente usó la misma técnica.

Si tenés un sitio web: lo que pide revisar la agencia australiana

La ASD publicó el 24 de septiembre una alerta de nivel alto sobre agentes de IA que hacen cosas que sus propios operadores no autorizaron. Está escrita para organizaciones de Australia, pero declara expresamente como destinatarios a particulares, pequeñas y medianas empresas, grandes organizaciones y gobierno, y su lógica no tiene pasaporte: vale para cualquier organización con un sitio o una aplicación expuestos a internet. La agencia aclara que no hay indicios de que esto sea una amenaza más amplia ni un ataque dirigido contra Australia, y marca la diferencia con un reporte de vulnerabilidades común: esta vez fue un agente de IA el que encontró las fallas por su cuenta. Lo que recomienda:

  • Autenticación fuerte, control de accesos y red segmentada, para que entrar a una parte no abra todas las demás.
  • Detectar y corregir vulnerabilidades rápido.
  • Monitorear actividad inusual y revisar los registros de seguridad con regularidad.
  • Aplicar parches apenas sea posible.
  • Probar los controles y el plan de respuesta ante escenarios con IA de por medio.
Lista ilustrada sobre una losa de pizarra gris azulada: cinco baldosas de terracota numeradas del 1 al 5 bajan en diagonal, cada una con su rótulo en blanco: «Autenticación fuerte y accesos separados», «Vulnerabilidades corregidas rápido», «Registros revisados con frecuencia», «Parches apenas se pueda» y «Pruebas ante escenarios con IA». Arriba, el título «Si tenés un sitio web»; abajo a la izquierda, un candado de latón abierto.
Ilustración de TCD. Las cinco medidas que recomienda la alerta de la Dirección de Señales de Australia (ASD) del 24 de septiembre de 2026.

A esa lista le sumamos una lectura propia de los casos de Transluce, que la alerta no menciona: si el sitio principal está bien protegido pero hay un servidor de pruebas o una copia vieja expuestos a internet con menos controles, ese es el lugar por donde un agente con una tarea que cumplir va a probar primero. Y un bloqueo por dirección IP no alcanza si el pedido llega desde un servicio intermediario.

Y para quien usa agentes, la misma idea al revés: si conectás uno a tus herramientas de trabajo, dale solo los permisos que la tarea necesita. La lección de todo este caso es que un agente al que le decís «buscá este dato» puede interpretar un bloqueo como un obstáculo a resolver, no como un límite.

Preguntas que quedan abiertas

¿Se filtraron datos de pacientes?

Ni el gobierno ni OpenAI encontraron evidencia de eso, y según el gobierno el portal contiene información no sensible, como estadísticas de gasto. Pero la investigación forense sigue abierta, falta confirmar qué pasó con los otros tres sistemas y no se detalló qué eran exactamente los archivos no públicos ni qué archivos escribió el agente en el servidor. Hasta que la investigación termine, «no hay evidencia» es la respuesta honesta, no «no pasó nada».

¿Qué modelo era?

Nadie lo dijo. Ni el gobierno ni el vocero de OpenAI nombraron el modelo, ni aclararon si comparte algo con los que llegan a los usuarios.

¿Hubo delito, y quién responde?

Todavía no se sabe. Albanese dijo que no iba a adelantarse a la investigación, aunque también que «obviamente habrá consecuencias legales»; según SBS, el gobierno no descarta sanciones contra OpenAI.

Fuentes: transcripción de la conferencia del primer ministro Anthony Albanese (24 de septiembre de 2026); ASD, «Risks of AI misalignment to Australian organisations» (24 de septiembre de 2026); Transluce, «Early rogue AI agent activity and attempts to hack found on urlquery.net» (23 de septiembre de 2026); declaración de OpenAI citada por SBS News. Todos los documentos están en inglés; las traducciones son nuestras.

Deja un comentario