Des experts en cybersécurité et des investisseurs technologiques ont accusé le gouvernement albanais d’avoir exagéré de manière disproportionnée la violation des statistiques de Medicare, arguant que le code du site Web a été configuré pour envoyer des données à toute personne ayant les compétences nécessaires pour en faire la demande.
Les versions archivées du site Web montrent que son code dirigeait les utilisateurs avertis vers une adresse numérique où ils pouvaient télécharger les informations statistiques qu’il stockait, même si ces données n’étaient pas accessibles au public via son frontal.
Le co-fondateur de Seek, Paul Bassat, l’un des investisseurs technologiques les plus importants du pays, a fait écho aux questions de collègues éminents du secteur sur l’affirmation de la semaine dernière du Premier ministre Anthony Albanese selon laquelle « un agent d’IA a infiltré un site Web du gouvernement australien ».
« Le gouvernement voulait clairement prendre les devants pour prendre l’initiative en ce qui concerne la manière dont l’IA est réglementée », a-t-il déclaré, « mais comme les faits sont apparus ces derniers jours, il semble qu’il y ait eu un peu d’excès de portée – cela ne fait aucun doute. »
Le co-fondateur du milliardaire Atlassian, Scott Farquhar, qui préside l’Australian Tech Council, a fait circuler un article affirmant que le site avait rendu les données accessibles, tandis que l’investisseur de Canva, Niki Scevak, a republié un mème déclarant qu’OpenAI « avait accédé à des fichiers non indexés mais accessibles au public ».
Leurs opinions rejoignaient celles de hauts responsables de l’opposition fédérale qui ont affirmé dimanche qu’Albanese avait exagéré la gravité du problème.
Le porte-parole de l’opposition en matière de défense, James Paterson, a déclaré que les motivations d’Albanese étaient « assez transparentes » en faisant cette annonce le même jour que le discours du directeur général d’OpenAI, Sam Altman, aux Nations Unies.
« Premièrement, Medicare n’a pas été piraté », a déclaré Paterson sur News24, anciennement Sky News. « Il s’agissait d’un portail de statistiques de Services Australia, et les données obtenues sont préparées uniquement dans le but d’être rendues publiques.
« Et deuxièmement, je ne suis même pas sûr qu’on puisse vraiment appeler cela un ‘hack’. S’il s’agit d’un piratage, c’est le moins sophistiqué d’un point de vue technique. Mais cela ne veut pas dire que nous ne devrions pas traiter cela comme un simple avertissement gratuit, car la prochaine fois que cela se produira, cela pourrait être beaucoup plus grave. »
Bassat a accepté, soulignant qu’OpenAI aurait pu expliquer publiquement la violation et éviter toute politique politique. « Il est fort possible qu’il n’y ait pas de héros dans cette histoire », a-t-il déclaré.
OpenAI a déclaré dans un communiqué ce week-end qu’il suspendrait la formation de ses modèles jusqu’à ce que « nous soyons sûrs d’avoir des garanties supplémentaires » en place après avoir révélé que l’incident australien n’était que l’un des dizaines dans le monde dans lesquels ses robots avaient dépassé leurs tâches prévues.
C’est la deuxième fois en trois mois qu’OpenAI arrête le développement de ses modèles. La première a eu lieu en juillet, après la révélation d’une cyberattaque visant la start-up d’IA Hugging Face, un incident notoire qui a fait craindre que l’industrie ne perde le contrôle.
Le vice-Premier ministre Richard Marles a rejeté l’affirmation selon laquelle Albanese avait exagéré la menace.
« La gravité ne réside pas dans les informations obtenues. C’est dans le fait que nous avons eu une action involontaire d’un agent d’IA obtenant un accès non autorisé à un site Web du gouvernement australien. Ces deux choses sont donc vraies », a déclaré Marles sur News24. Ordre du jour du dimanche.
Vaughan Shanks, directeur général de la société de cybersécurité Cydarm de Melbourne, a déclaré que la décision de l’outil OpenAI de télécharger des fichiers qui n’étaient pas répertoriés sur l’interface visuelle du site Web était « légèrement méchante ».
«C’est ce qu’on appelle l’obscurité, pas la sécurité», a-t-il déclaré. « S’ils voulaient le sécuriser, ils ne le mettraient pas dans un répertoire public. »
Versions archivées du portail Medicare Statistics Reporting Service vérifiées par une publication technologique Nouvelles futures enregistrées montrent que jusqu’en 2025, l’accès à l’adresse pour télécharger des données ne nécessitait pas de connexion. À partir de mars de la même année, le portail exigeait une connexion « invité », qui accordait l’accès sans mot de passe ni nom d’utilisateur.
Il n’est pas clair si le site a été intentionnellement créé de cette manière pour permettre aux chercheurs d’accéder aux données publiques ou si c’est un oubli qui a permis au robot d’y accéder.
Le gouvernement a réuni un groupe de travail comprenant le coordinateur de la cybersécurité, l’Office of AI, la Direction australienne des signaux et Services Australia pour enquêter sur la violation. Une enquête sénatoriale menée par les Verts a également demandé à Sam Altman de témoigner cette semaine.
Shanks a déclaré que le comportement du robot s’apparentait à celui d’un passant regardant par-dessus une clôture. « Rien n’a été volé », a-t-il déclaré.
Mais Toby Walsh, professeur d’intelligence artificielle à l’Université de Nouvelle-Galles du Sud, a déclaré que le problème n’était pas que l’incident était nuisible, mais qu’il montrait que les avertissements des grands patrons de la technologie selon lesquels ils pourraient perdre le contrôle des systèmes d’IA s’étaient réalisés.
« Leur IA est devenue malveillante pendant des semaines », a déclaré Walsh. « Ils n’ont vraiment aucune idée de ce qu’il fait. »
Il a déclaré que le monde avait de la chance que ces outils ne se soient pas encore révélés capables de causer de réels dégâts.
« Nous devrions vraiment demander des comptes aux entreprises (et aux dirigeants de ces entreprises), a déclaré Walsh. « Ils pourraient alors accorder un peu plus d’attention à la prévention de ces piratages inutiles. »
Un porte-parole de Services Australia a déclaré qu’il enquêtait sur l’incident et sur sa réponse au courrier électronique d’OpenAI.
« L’enquête étant toujours en cours, nous ne pouvons pas fournir davantage d’informations à ce stade », a déclaré le porte-parole.