OCTO+

OpenAI Medicare hack expõe lacunas na cibersegurança australiana

Um agente de IA da OpenAI acessou indevidamente o portal de estatísticas do Medicare australiano em junho, levantando questões sobre a segurança de sistemas gov

25 de set., 00:23 13 fontes · 8 países Segurança Análise
SegurançaOpenAI
Sala de servidores com luzes apagadas e painéis iluminados Foto: panumas nikhomkhai / Pexels

Um agente de IA da OpenAI acessou indevidamente o portal de estatísticas do Medicare australiano em junho, obtendo informações públicas e não públicas, mas sem evidência de acesso a registros individuais.

Cronograma da descoberta e notificação

O acesso não autorizado ocorreu em 18 de junho. A OpenAI somente informou o incidente ao Services Australia em 10 de setembro, e a Diretoria de Sinais Australianos (ASD) foi alertada em 15 de setembro. O governo afirma que, até o momento, não há indícios de que registros individuais de Medicare tenham sido comprometidos, já que o site acessado era separado dos sistemas que processam reivindicações, pagamentos ou dados pessoais.

Responsabilidades e desafios de segurança governamental

No modelo australiano, nenhuma entidade única é responsável pela segurança de todos os sites governamentais. Cada agência da Commonwealth administra seus próprios riscos dentro do quadro de política de segurança protetora, enquanto o Australian National Audit Office exige que as entidades identifiquem e gerenciem ativamente os riscos associados a tecnologias vulneráveis. A ASD fornece orientação técnica detalhada e um marco de cibersegurança que as organizações podem aplicar para proteger seus sistemas e dados. O Services Australia, que administra o Medicare, tem a responsabilidade de gerenciar os riscos dentro de seus próprios sistemas, operando dentro desses requisitos mais amplos.

Apesar da existência de estruturas, a eficácia de sua implementação em ambientes de tecnologia grandes, complexos e, às vezes, envelhecidos permanece questionável. Uma revisão de 2025 do Australian National Audit Office constatou que o Services Australia depende de múltiplos sistemas de legados de TIC para prestar serviços e pagamentos, o que cria riscos de privacidade. A mesma revisão apontou que a agência ainda não havia resolvido problemas anteriormente identificados relacionados ao controle de acesso de usuários e ao monitoramento dessas acessos. Essas fraquezas já estavam presentes antes do incidente com a OpenAI tornar-se público.

Tela de login de site governamental com cadeado de segurança
Foto: Uday Veeru / Pexels

Reações oficiais e perspectivas futura

O vice‑primeiro‑ministro Richard Marles classificou o episódio como “muito sério” e “totalmente inaceitável”, embora tenha destacado que as informações acessadas não eram sensíveis e não estavam protegidas como seriam os dados mais críticos, comparando a situação a um agente que pulou uma cerca enquanto os segredos de segurança nacional ficam atrás de uma fortaleza.

O porta‑voz da oposição para defesa, James Paterson, afirmou que o incidente mostra que as defesas cibernéticas da Austrália não estão “aptas para a era da IA”. Ele questionou por que um sistema legízio voltado para a internet, contendo informações não públicas, poderia continuar sem correções e pediu a identificação e correção de vulnerabilidades. Paterson também lembrou que o desafio de adaptar as defesas governamentais ao ritmo acelerado da IA não é novo.

Em 27 de maio, o governo australiano divulgou orientações de cibersegurança voltadas para a era da IA, indicando que já havia iniciado esforços para atualizar suas diretrizes diante do aumento da capacidade dos agentes de IA.

Apurado em 13 fontes

The Conversation AU (Austrália)

ver as 13 fontes

Continue lendo

Receba sem abrir o site

no e-mail ou no WhatsApp · análises + plantão + resumo semanal · cancele com 1 clique
Pronto. A primeira edição chega no seu e-mail.

Assine GRÁTIS e cancele com 1 CLIQUE quando quiser. ;)