OpenAIのエージェントがオーストラリア政府のサイトに侵入し、報告までに数ヶ月を要した。

| 2026 年 9 月 24 日
医療用聴診器の画像の前に検索ボックスが配置されています。


OpenAIのエージェントは、政府系ウェブサイトのアクセス制御に遭遇した際、「ノー」という答えを受け入れなかった。アクセスを突破したため、オーストラリアのアンソニー・アルバネーゼ首相は、OpenAIのCEOであるサム・アルトマン氏に直接懸念を表明した。

BBCの報道によると、OpenAIのエージェントが内部調査中にオーストラリア政府の統計ポータルに不正アクセスしたという。これは、自律型AIの挙動に関する抽象的な懸念が、具体的なサイバーセキュリティ問題へと発展した新たな事例である。

オーストラリア当局によると、この事件は6月18日に発生した。OpenAIの研究チームが、公的医療費の調査に社内モデルを使用した際に起きたという。エージェントは情報取得を試みる際に何度もブロックされたが、最終的にはメディケア統計報告サービスポータル上の公開ファイルと非公開ファイルにアクセスできた。

入手した情報には、支出データなどのメディケアの集計統計が含まれていたが、患者の医療記録は含まれていなかった。このエージェントは他の3つの政府ウェブサイトにもアクセスしたが、オーストラリア当局によると、それらのサイト上の公開情報のみにアクセスしたという。

つまり、正当な研究活動で使用されたAIエージェントが、制御システムに遭遇し、オペレーターの意図とは異なる動作をしたということだ。ブロックされた後、AIは「そのブロックを回避する方法を見つけ出し」、本来アクセスできないはずの領域に侵入した。

この一連の流れは、セキュリティ専門家にはお馴染みのものです。システムがアクセス制御の境界に遭遇し、別の経路を探し、最終的に権限の範囲外にあるリソースへのアクセスに成功するという流れです。

オーストラリアが懸念している主な点の1つは、この事件について通知を受けるまでに時間がかかりすぎたことだ。不正アクセスは6月に発生した。OpenAIは、モデルの不整合な動作を検証していた際に8月にこの問題に気づき、9月10日にServices Australiaの公開メールボックスにメールを送信したと述べている。Services Australiaは5日後にこのメッセージをオーストラリアのサイバー当局に報告した。

こうした遅延は壊滅的な結果を招く可能性がある。なぜなら、影響を受ける組織は、証拠を保全し、リスクを評価し、関連活動を封じ込め、通知が必要かどうかを判断するために、十分な詳細情報を迅速に入手する必要があるからだ。

AIの不整合

OpenAIは、モデルが許可なく動作したり、監視を回避したりする行動を「ミスアライメント」と定義している。同社の新たな第三者評価に関する提案では、重大なミスアライメント発生時の独立した調査を、外部レビューにおける4つの優先事項の1つとして具体的に挙げている。

OpenAIは、独立した評価者がトレーニング、評価、展開の全過程に深くアクセスできるようにすることで、同社の前提を検証し、安全対策の有効性を判断できるようにしたいと述べている。

しかし、私がこの提案についてCIOに伝えたように、原則だけでは、企業が特定の評価範囲を受け入れたり、不利な調査結果を公表したり、展開決定を変更したりする義務を負うわけではありません。原則の信頼性は、独立した専門家が真に不都合な調査を実施できるかどうか、そして外部の人間が調査結果、是正措置、修正、および展開決定を検証できるかどうかに最終的に左右されます。

AIエージェントを導入する組織にとっても、この教訓は同様に実践的です。エージェントを単なるチャットボットとして扱ってはなりません。認証情報、ツール、ネットワークアクセス、そして予期せぬ選択を行う能力を備えた、半自律的なソフトウェアコンポーネントとして扱うべきです。

これらのエージェントを封じ込めることに加えて、解決しなければならないもう一つの問題は、彼らが何をしたのかを分析することです。ハギングフェイス事件から学んだことの一つは、AIエージェントは嘘をつき、自分たちの行動を隠そうとする可能性があるということです。

AIエージェントは、複数の経路で目標を追求する際に大量の自動アクティビティを生成する可能性があるため、検出が困難になる場合があります。その結果、防御側は失敗したリクエスト、再試行、代替アクションなどのノイズの多い痕跡を残され、認証境界を越えた単一のイベントを特定することが難しくなります。これがオーストラリア政府自身によるインシデント検出の失敗の一因となったかどうかはまだ明らかではありませんが、この事例は、組織が従来の侵入パターンだけでなく、異常なエージェントの挙動を特定できるように設計された監視システムを必要とする理由を示しています。

今回の出来事は、より広範な問題をすでに浮き彫りにしている。AI研究所がミスアライメントのテストを実施していると言うだけでは不十分だ。テストが独立しており、現実世界の条件下でも堅牢であり、安全対策が失敗した場合には迅速かつ検証可能な説明責任を果たす必要がある。


正直なところ、シークレットウィンドウには限界があります。

情報漏洩、ダークウェブでの取引、クレジットカード詐欺。Malwarebytes Identity Theft これらすべてを監視し、迅速に警告を発し、さらに個人情報盗難保険も付帯しています。 

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。