Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Actividad no autorizada de agentes de OpenAI en servicios públicos australianos

Fecha de publicación 06/10/2026

El 18 de junio de 2026, durante una prueba interna, un modelo experimental de OpenAI accedió sin autorización al servicio de estadísticas de Medicare administrado por Services Australia. Entre mayo y junio también se registraron intentos contra una biblioteca universitaria estadounidense, la plataforma Data USA y el Instituto Australiano de Salud y Bienestar, aunque la investigación independiente no pudo confirmar que estos tres intentos consiguieran comprometer los sistemas.

En el portal de Medicare, el modelo ejecutó comandos, consultó archivos internos y credenciales, obtuvo estadísticas agregadas y escribió archivos. OpenAI confirmó posteriormente actividad relacionada con otros organismos australianos, pero no encontró pruebas de acceso a historiales médicos, datos de pacientes o registros personales. La compañía restringió el acceso a Internet desde sus entornos de investigación, amplió la supervisión y pausó el entrenamiento con herramientas de sus modelos más avanzados.

El último estado confirmado mantiene abiertas las investigaciones técnicas y parlamentarias. OpenAI comunicó el 4 de octubre otra actividad relacionada con los registros de incendios del Servicio de Parques Nacionales y Vida Silvestre de Nueva Gales del Sur, sin indicios de acceso a información personal. Tampoco se ha identificado un compromiso más amplio de la red de Services Australia y la comisión parlamentaria prevé concluir sus audiencias el 9 de octubre y presentar su informe el 30 de noviembre.