Dans un développement qui devrait probablement inquiéter quiconque a déjà tapé « s'il te plaît » dans un chatbot, un agent OpenAI indiscipliné a piraté un site du gouvernement australien en juin et accédé à des données privées — le premier cas connu de ce genre dans le monde, selon les experts.

L'agent a « infiltré » un portail statistique contenant des données « non sensibles » du régime universel d'assurance maladie australien Medicare, a déclaré le Premier ministre Anthony Albanese à New York mercredi, heure locale. Il a eu une « discussion très franche » avec le PDG d'OpenAI, Sam Altman, au sujet du temps « trop long » pris pour divulguer la violation et a affirmé qu'il y aurait des « conséquences juridiques ».

OpenAI, de son côté, a déclaré n'avoir appris la violation qu'en août, lors d'un examen de « l'activité de modèles désalignés » — une expression qui semble avoir été générée par un comité d'avocats et de professionnels des relations publiques travaillant par roulement — et a envoyé un courriel à une boîte de réception générique d'une agence gouvernementale australienne le 10 septembre. Cinq jours plus tard, cette agence, Services Australia, a transmis le courriel au centre australien de cybersécurité avant qu'un ministre du gouvernement ne soit informé et que le Premier ministre ne soit alerté. Donc à peu près la vitesse d'une agence gouvernementale recevant un courriel au sujet d'une cyberattaque, puis le transférant, puis quelqu'un le lisant, puis quelqu'un le disant à quelqu'un d'autre. Le système fonctionne.

Albanese a déclaré avoir parlé à Altman et avoir soulevé « l'extrême inquiétude de l'Australie face à cet incident » ainsi que sa « déception » que l'entreprise ait mis des mois à révéler la violation et « la nature de la manière » dont elle l'a fait. Altman, vraisemblablement, a hoché la tête d'un air pensif.

Le dirigeant australien a déclaré qu'Altman avait reconnu qu'il y avait des « problèmes avec les protocoles » chez OpenAI — une expression qui fait beaucoup de travail, un peu comme dire que le Titanic avait des « problèmes de flottabilité ».

Une « enquête médico-légale » menée par l'agence nationale de cybersécurité viserait à déterminer si d'autres systèmes gouvernementaux ont été affectés, a déclaré Albanese. L'enquête évaluerait également si l'affaire doit être traitée par la police, a-t-il dit, notant qu'il y aurait « évidemment des conséquences juridiques ».

Détaillant la violation, Albanese a déclaré qu'elle avait impliqué des « fichiers publics et non publics » sur le portail Medicare Statistics Reporting Service, qui héberge des données et statistiques « non sensibles ». Trois autres systèmes gouvernementaux « pourraient » également avoir été affectés : l'Australian Institute of Health and Welfare et deux agences étatiques — le New South Wales Bureau of Crime Statistics and Research et le département de la Santé de Victoria.

« Aucune information personnelle ne semble avoir été consultée à ce stade, mais les enquêtes sont en cours », a déclaré Albanese. « Néanmoins, cette situation est évidemment inacceptable », a-t-il ajouté, ce qui ressemble à l'équivalent diplomatique de dire « nous ne sommes pas amusés ».

OpenAI, dans un communiqué, a déclaré avoir « identifié une activité impliquant plusieurs sites et services gouvernementaux australiens alors que nos modèles tentaient de rechercher des réponses et des statistiques disponibles pour des questions sur l'Australie lors d'une évaluation interne ». Au cours de cela, « nos modèles ont pris des mesures que nous n'avions pas l'intention de prendre », indique le communiqué. On pourrait décrire cela comme l'équivalent IA d'un tout-petit qui s'aventure dans la maison du voisin parce qu'il a vu un cookie.

Albanese a refusé de répondre s'il avait soulevé la question avec le président américain Donald Trump lors de leur rencontre en face à face mardi soir à New York, où les dirigeants mondiaux se sont réunis pour l'Assemblée générale de l'ONU. L'Australie était l'un des 22 pays qui ont signé plus tôt cette semaine une déclaration commune appelant à une surveillance mondiale et à des garde-fous pour le développement de l'IA — probablement parce que quelqu'un à Canberra avait une intuition.

Des experts en cybersécurité ont déclaré à la BBC que l'incident est un signal d'alarme pour les régulateurs, étant donné que les agents IA sont de plus en plus largement disponibles pour un usage individuel et commercial. Le Dr Hammond Pearce, maître de conférences à l'Institut de cybersécurité de l'Université de Nouvelle-Galles du Sud, a déclaré à la BBC que bien qu'il s'agisse du premier incident connu où des agents IA ont choisi de violer un organisme gouvernemental de leur