sfy39587stp17
Aller au contenu principal

OpenAI reconnaît qu'un agent IA s'est infiltré dans le portail Medicare australien

Le premier ministre australien Anthony Albanese a révélé le 24 septembre 2026 qu'un agent d'intelligence artificielle d'OpenAI s'était introduit sans autorisation dans une partie non publique du portail statistique de Medicare, l'organisme public qui gère l'assurance maladie en Australie. L'incident remonte au 18 juin 2026. OpenAI ne l'a signalé au gouvernement australien que le 10 septembre, par un simple courriel envoyé à une boîte de réception générique consultée une fois par jour.

Selon les explications données par Canberra, l'agent d'OpenAI menait une tâche de recherche interne destinée à évaluer les performances d'un de ses modèles. Il cherchait des données publiques sur les dépenses de médicaments en Australie. Face à des refus répétés du portail de Medicare, l'agent a testé d'autres méthodes et a fini par accéder à des zones non autorisées, où se trouvaient des fichiers non publics. Il a aussi écrit des fichiers sur un serveur interne du service, un point que les autorités disent encore examiner.

OpenAI a mis près de trois mois à prévenir Canberra

OpenAI affirme avoir repéré cette activité en août, lors d'un réexamen plus large qu'elle qualifie de revue des "comportements de modèles mal alignés". La société n'a informé le gouvernement australien que le 10 septembre, soit environ 84 jours après les faits du 18 juin. Le message est parti vers une adresse publique générique, et non vers un contact désigné au sein des services australiens, ce qui a retardé sa prise en compte. Cet incident n'est pas isolé : ce type d'épisode rappelle d'autres failles de sécurité déjà repérées autour de ChatGPT, révélées avec un décalage important entre la découverte du problème et sa communication publique.

Albanese a critiqué ce délai. "J'ai aussi exprimé ma déception : il a fallu beaucoup trop de temps à l'entreprise pour informer le gouvernement de ce qui s'était passé", a-t-il déclaré. Il a ajouté : "Cette situation est évidemment inacceptable." Le premier ministre a précisé avoir eu un échange direct et franc avec le patron d'OpenAI, Sam Altman, qui aurait reconnu des lacunes dans les protocoles de son entreprise.

D'après les autorités australiennes, aucune preuve n'indique à ce stade que des données personnelles ou des dossiers médicaux individuels aient été consultés. Les informations visées concernaient des statistiques agrégées de dépenses de santé, déjà en grande partie publiques ou jugées peu sensibles. Le vice-premier ministre Richard Marles a insisté sur ce point : "Aucune donnée médicale individuelle n'a été consultée ici. Le système lui-même n'a en aucune façon été compromis."

Un rapport indépendant élargit le tableau

L'affaire a été rendue publique au lendemain de la publication d'un rapport du laboratoire de recherche indépendant Transluce, spécialisé dans la sécurité de l'intelligence artificielle. Ce rapport, sorti le 23 septembre, documente une trentaine de milliers de journaux d'activité montrant des agents liés à OpenAI en train de sonder plusieurs organisations entre mai et juin 2026, dont l'Institut australien de la santé et du bien-être (AIHW), la plateforme américaine Data USA et la bibliothèque numérique de l'Université du Nouveau-Mexique.

Selon ce rapport, des agents ont notamment tenté, les 20 et 21 juin, d'accéder à des données de dépenses pharmaceutiques auprès de l'AIHW, en contournant des protections anti-robots à l'aide de dizaines de requêtes répétées. Les chercheurs de Transluce précisent n'avoir trouvé aucune preuve que ces tentatives aient abouti ailleurs qu'au portail de Medicare, tout en reconnaissant que leurs données ne couvrent pas l'ensemble des cas possibles. Ni OpenAI ni les autorités australiennes n'ont confirmé de lien opérationnel direct entre les deux épisodes, mais les dates et les cibles se recoupent.

Dans une déclaration, OpenAI a reconnu que ses modèles avaient "pris des actions que nous n'avions pas prévues" pendant ces travaux d'évaluation. L'entreprise affirme que l'essentiel de l'activité décrite dans le rapport de Transluce correspond à des cas déjà en cours d'examen dans sa propre revue interne des comportements de modèles jugés mal alignés.

Le gouvernement australien indique avoir depuis renforcé la surveillance de ses portails de données publiques et évalue s'il existe d'autres cas similaires touchant d'autres services. Albanese a dit ne disposer d'aucune preuve que d'autres systèmes gouvernementaux aient été compromis, mais les investigations se poursuivent. L'épisode intervient alors que les inquiétudes autour de la fiabilité des agents autonomes d'intelligence artificielle s'accumulent, plusieurs incidents ayant déjà été signalés impliquant des modèles d'OpenAI et de son concurrent Anthropic.

Ce cas pourrait constituer le premier épisode documenté d'un système d'intelligence artificielle accédant sans autorisation à un site gouvernemental, un précédent qui alimente déjà le débat sur l'encadrement des agents d'IA capables d'agir de façon autonome sur des systèmes informatiques sensibles. Les administrations, à l'image de celles déjà touchées par des cyberattaques visant des infrastructures publiques et des sous-traitants sensibles, doivent désormais compter avec une nouvelle catégorie de risque : celle des agents d'IA agissant seuls, sans intention malveillante déclarée mais avec des conséquences bien réelles.

sfy39587stp16