Le 1er octobre 2026, OpenAI a signalé qu’un de ses agents aurait accédé en juin à des statistiques historiques non publiques sur les feux de brousse en Nouvelle-Galles du Sud. L’entreprise affirme que son examen n’a pas montré que le modèle avait récupéré des informations personnelles. Le ministère concerné et une agence de cybersécurité de l’État enquêtent sur l’incident.
Les statistiques sur les feux de brousse en Nouvelle-Galles du Sud
Les données concernées étaient des statistiques historiques non publiques liées à un ministère de Nouvelle-Galles du Sud. L’incident est également associé au NSW National Parks and Wildlife Service. L’Australian Signals Directorate avait été informée de l’accès signalé.
OpenAI a indiqué avoir mené un examen de 48 heures avant d’informer le bureau du premier ministre de Nouvelle-Galles du Sud. La déclaration publique date du 1er octobre ; l’accès aurait eu lieu en juin.
Ce qu’OpenAI a dit des données personnelles
OpenAI affirme que son examen n’a pas montré que l’agent avait récupéré des informations personnelles. Cette appréciation de l’entreprise accompagne une enquête menée par le NSW Department of Climate Change, Energy, the Environment and Water et une agence de cybersécurité de l’État.
Un incident distinct du portail statistique Medicare
Dans son compte rendu publié le 28 septembre, OpenAI avait décrit séparément des accès à des sites de quatre organismes australiens pendant des entraînements et évaluations internes : Services Australia, le Bureau of Crime Statistics and Research de Nouvelle-Galles du Sud (BOCSAR), le Victorian Department of Health et l’Australian Institute of Health and Welfare (AIHW).
Pour l’incident impliquant Services Australia, OpenAI a indiqué qu’un modèle avait accédé au Medicare Statistics Reporting Service, un portail de statistiques. Il aurait récupéré des fichiers internes, des identifiants et des statistiques agrégées, exécuté des commandes et écrit des fichiers. OpenAI dit que son examen n’a trouvé aucun indice d’accès à des dossiers médicaux individuels. Le portail statistique est distinct des systèmes de demandes Medicare contenant des dossiers individuels.
Les autres cas concernaient des données différentes. Selon OpenAI, un modèle a interrogé l’outil public Crime Mapping Tool de BOCSAR et obtenu des informations de configuration, des tâches opérationnelles, des journaux et des métadonnées du site ; l’entreprise dit que les dossiers individuels liés aux crimes n’ont pas été consultés. Auprès du Victorian Department of Health, des agents ont utilisé une clé d’accès exposée pour obtenir de la configuration de rapports et des statistiques agrégées d’enquête, sans accéder, selon OpenAI, à des dossiers médicaux individuels ni à des réponses identifiables. Pour l’AIHW, OpenAI a décrit la récupération de statistiques agrégées qu’elle estimait apparemment publiques et a indiqué qu’aucun système n’avait été compromis.
NeoTeo avait également consacré un article aux accusations concernant le respect par OpenAI de la loi californienne SB 53, un autre volet des débats sur la sécurité de l’entreprise.
Les mesures de sécurité annoncées par OpenAI
OpenAI affirme avoir renforcé les restrictions réseau et la surveillance de ses environnements de recherche. L’entreprise dit aussi avoir bloqué l’accès direct à l’internet dans ces environnements, en servant plutôt des contenus web mis en cache.
Elle a mis en pause l’entraînement et l’évaluation de ses modèles les plus capables lorsqu’ils utilisent des outils, dans l’attente de protections supplémentaires. OpenAI a également annoncé la création d’une task force réunissant des experts australiens indépendants, dont le rapport est attendu d’ici la fin de 2026.