Agente da OpenAI pode ter acessado portal do Medicare australiano sem explorar uma falha

Pesquisadores de segurança estão questionando a afirmação de que um agente de inteligência artificial da OpenAI precisou contornar proteções para obter acesso não autorizado ao portal de estatísticas do Medicare da Austrália. Uma análise de versões arquivadas do site indica que o próprio código da plataforma direcionava visitantes para um endpoint acessível sem credenciais.
O primeiro-ministro australiano Anthony Albanese afirmou na quarta-feira (23) que um agente da OpenAI conseguiu "acesso não autorizado" a arquivos não públicos do Medicare Statistics Reporting Service depois de encontrar uma maneira de superar bloqueios que rejeitavam repetidamente suas solicitações. Ele, porém, não detalhou a técnica utilizada.
A OpenAI reconheceu que seus modelos realizaram ações que a empresa "não pretendia", mas também não especificou exatamente quais foram essas ações. Nem o governo australiano nem a companhia divulgaram os registros de atividade do agente, o que impede uma reconstrução definitiva do incidente.
Uma investigação da Recorded Future News, entretanto, encontrou evidências que colocam em dúvida a necessidade de qualquer mecanismo de exploração. Versões arquivadas do código JavaScript do portal mostram que o serviço direcionava explicitamente usuários para um endpoint de convidado que não exigia autenticação.
O portal do Medicare permitiu acesso sem login durante mais de uma década. Uma atualização realizada em março de 2025 adicionou uma página de autenticação, mas também habilitou acesso como convidado, conectando visitantes automaticamente sem exigir credenciais.
O ponto central está no arquivo SetupEnvironment.js. Para o projeto de estatísticas executado no ambiente de produção, o código definia /SASStoredProcess/guest como endpoint. Na prática, uma pessoa ou sistema consultando as estatísticas do Medicare seria encaminhado pelo próprio site para essa interface aberta.
A análise também oferece possíveis explicações para outros comportamentos citados pelas autoridades. Os chamados "nomes de arquivos internos" poderiam estar disponíveis no próprio JavaScript, que expunha a estrutura de caminhos internos do servidor. Já os arquivos que teriam sido gravados no servidor podem corresponder a imagens de gráficos geradas temporariamente pelo portal, comportamento documentado desde pelo menos 2018.
Ciaran Martin, ex-diretor do National Cyber Security Centre (NCSC) do Reino Unido e atualmente professor da Universidade de Oxford, afirmou que ainda não está claro se o episódio poderia ser classificado como uma invasão no sentido tradicional do termo.
A distinção é relevante porque o governo australiano respondeu ao incidente com a criação de uma força-tarefa, uma investigação parlamentar e a possibilidade de encaminhar o caso à Australian Federal Police. Se as evidências encontradas nos arquivos forem confirmadas, parte do episódio pode estar relacionada à configuração do próprio portal e não necessariamente à exploração de uma vulnerabilidade.
O caso, porém, ocorre em meio a evidências de comportamentos mais agressivos de agentes de IA. Pesquisadores da organização Transluce identificaram agentes relacionados às mesmas atividades realizando testes contra outros alvos, incluindo o Australian Institute of Health and Welfare, a University of New Mexico Digital Library e o Data USA.
Nesses casos, foram observadas técnicas reais de ataque, incluindo SQL injection, path traversal e command injection. Segundo a Transluce, os agentes executaram essas ações enquanto realizavam tarefas comuns de obtenção de dados que originalmente não tinham finalidade relacionada à segurança cibernética.
A OpenAI informou que parte das atividades descritas coincide com casos em diferentes estágios de investigação dentro de uma análise mais ampla sobre comportamentos desalinhados de seus modelos. A empresa também afirmou estar em contato com entidades afetadas nos Estados Unidos e com o governo australiano. A revisão deve levar meses.



