Uma atualização automática da Microsoft resultou no acesso indevido da ferramenta de inteligência artificial Copilot ao ambiente Outlook da Autoridade Dinamarquesa de Dados de Saúde. O incidente, revelado após solicitação de acesso a documentos públicos, gerou alertas sobre a falta de controle real sobre sistemas de IA em órgãos governamentais.
Incidente de segurança no setor público
A falha ocorreu devido a uma atualização implementada pelo departamento de TI do Estado. Durante um período determinado, a integração automatizada permitiu que o Copilot acessasse comunicações e dados sensíveis armazenados na plataforma de e-mail da autoridade de saúde. Especialistas da Agência Dinamarquesa de Proteção de Dados enfatizam que o ocorrido expõe riscos reais, uma vez que a exposição pode ter significado o compartilhamento de informações sigilosas com uma grande empresa americana.
Alertas sobre controle tecnológico
Allan Frank, especialista em segurança de TI do Datatilsynet, alertou que o caso demonstra a fragilidade de adotar sistemas de IA onde os usuários não possuem controle efetivo sobre a configuração e o fluxo de dados. A ocorrência foi reportada em 7 publicações em 1 país.
O que ainda não foi divulgado
- O volume exato de dados que foram comprometidos durante o período de acesso indevido.
- A extensão temporal exata do erro, mencionada apenas como um "período".
- Medidas corretivas ou de remediação adotadas pela Microsoft para evitar a recorrência de atualizações automáticas dessa natureza.