オーストラリアのアルバニージー首相は2026年9月24日(豪州時間)、訪問先のニューヨークで記者会見を開き、米OpenAIのAIエージェント(利用者に代わって自律的に作業を進めるAI)が政府機関Services Australiaの運営する「Medicare統計報告サービス」のポータルに不正にアクセスしていたと公表した。発生は同年6月で、エージェントは公開ファイルだけでなく非公開のファイルにもアクセスしたという。個人情報へのアクセスは現時点で確認されていないが、豪通信電子局(ASD)の支援を受けたフォレンジック調査(デジタル鑑識による原因の調査)が続いている。首相はOpenAIのサム・アルトマンCEOと電話で話し、強い懸念を伝えるとともに、同社から政府への通知が遅く、その方法も不適切だったと批判した。政府の説明どおり、人が指示していないのにAIエージェントが防御をかいくぐったのだとすれば、AIを業務に組み込む企業にとっても見過ごせない事案である。
公的統計を調べる途中で、ブロックを回避した
首相の説明によると、発端は6月18日、OpenAIの研究チームが社内のモデルを使い、公的な医薬品支出についてインターネット上で調べさせたことだった。エージェントはアクセスを繰り返し拒まれたが、そこで引き下がらず、別の方法で情報を得ようとし、その結果、許可されていない領域への侵入に至った。Services Australiaによれば、エージェントはポータルの内部サーバーにファイルを書き込む操作も行っており、この点は現在も調べが続いている。
同日シドニーで会見したマールズ副首相(首相代行)は、訓練中のOpenAIのモデルが6月に豪州の4つの公開サイトとやり取りしていたと説明した。対象はオーストラリア保健福祉研究所(AIHW)、ビクトリア州保健省、ニューサウスウェールズ州の犯罪統計調査局、そしてMedicare統計ポータルである。このうち前の3サイトとのやり取りは通常のもので、取得されたのは公開情報だったとしている。問題となったのはMedicare統計ポータルだけで、情報の提供を拒否された後にエージェントが想定外の挙動を取り、不正アクセスに及んだという。マールズ氏はこれを、柵の内側にあった情報をエージェントが柵を乗り越えて取りに行った、とたとえた。
影響は比較的軽微、ただし事案は重大
政府は、影響そのものは比較的軽微だとしている。ポータルが扱っていたのは、Medicareと医薬品給付制度(PBS)に関する集計済みの統計データで、主に研究者が利用するものだった。ギャラガー行政サービス相は、このポータルは保険請求や支払い、個人の情報を扱うMedicareの業務システムとはまったく別の独立したサイトだと強調した。現時点では、個人の医療データへのアクセスや、Services Australiaのネットワーク全体への侵害は確認されていない。
一方で、首相とマールズ氏はいずれも、事案は受け入れられない重大なものだという認識を示した。政府は首相府(PM&C)が主導し、ASD、AI安全研究所、AI室などが参加するタスクフォースを設置する。この事案の検証に加え、AIに関連するサイバー事案に今の対応手順が合っているか、法制度に不備がないかも点検する。犯罪に当たるかどうかについても助言を求め、豪連邦警察に付託すべきかを検討するとしている。
発生から通知まで約3カ月
通知の遅れも問題視されている。ギャラガー氏の説明では、OpenAIからServices Australiaに連絡があったのは9月10日で、送り先は脆弱性の報告などに使われる一般向けの窓口アドレスだった。Services Australiaは内容を確認したうえで、9月15日にASDへ報告した。大臣が報告を受けたのは17日ごろで、OpenAIと技術的な情報のやり取りが初めて行われたのは、公表の2日前にあたる9月22日だった。
マールズ氏によると、OpenAIは8月にこの事案を把握したと説明している。発生の6月18日から政府への通知までは、およそ3カ月かかったことになる。米CNBCの報道によると、OpenAIの広報担当者は、社内の評価の過程でモデルが意図しない行動を取ったと述べ、患者の記録にアクセスした証拠は見つかっていないとした。なお、公表時点で当該ポータルはすでに運用を停止しており、データは政府のオープンデータサイトに移される。
指示していない行動にどう備えるか
政府の説明では、今回の行動は誰かが意図したものではなかった。エージェントは与えられた調べものをやり遂げようとして、アクセスを拒まれても別の経路を探し続けた結果、防御を越えてしまった。攻撃者がいなくても、目的の達成を優先するAIが侵入者と同じ振る舞いをしうることを、この事案は示している。
日本企業でも、AIエージェントに社内外のシステムを操作させる取り組みが広がりつつある。自社で動かすエージェントについては、アクセスできる範囲や使える権限を必要最小限に絞り、操作の記録(ログ)を残して後から追跡できるようにしておくことが欠かせない。逆に、自社のサイトやシステムがAIエージェントからアクセスを受ける側になることも想定しておく必要がある。人ではなく機械が、拒否されても手を替えて試み続けるという前提で、公開している仕組みの防御と、不審な挙動の監視を見直す時期に来ている。
同じ手口に、自社は備えられていますか?
