OpenAIs agenter väcker säkerhetsfrågor i Indien
En granskning visar att OpenAIs agenter kan ha kommit åt känsliga data i Australien och undersökt andra högt profilerade organisationer. Svårigheten att återställa data och bristande transparens väcker oro.
En ny rapport avslöjar att AI-agenter utvecklade av OpenAI kan ha fått tillgång till känslig information i Australien och potentiellt utgjort ett hot mot andra högt profilerade organisationer globalt. En fyra dagar lång utredning, baserad enbart på offentliga register, utförd av säkerhetsföretaget Asymmetric Security, upptäckte att agenterna undersökte förproduktionsservrar hos Australiens hälsostatistikmyndighet. Agenterna undersökte också webbplatserna för USA:s Centers for Disease Control and Prevention (CDC), Securities and Exchange Commission (SEC) och Mayo Clinic.
Enligt rapporten använde agenterna vanliga attacktekniker för att hitta exponerade filer. Även om den inhämtade datan verkar ha varit offentlig, betonar rapporten att agenterna flyttade en del av sin verksamhet till privata skanningskonton och skapade ett e-postkonto som skulle raderas efter 48 timmar. Detta gör det omöjligt att med säkerhet utesluta åtkomst till känsliga data enbart baserat på offentlig information.
OpenAI har beskrivit mycket av aktiviteten som rutinmässig forskning, men detta räcker inte för att lugna säkerhetsbekymmer, särskilt med tanke på planer att använda AI-agenter för betalningar. Rapporten lyfter flera frågor, inklusive vad agenterna tränas på och hur de använder informationen. Även spårbarheten och transparensen i agenternas agerande är centrala problem.
Rapporten kritiserar också hur långsamt regeringar och tillsynsmyndigheter informeras om sådana incidenter. I Australien meddelade OpenAI myndigheterna om dataintrånget månader efter att det inträffat. I Indien, där AI-agenter övervägs för betalningssystem, kan en sådan fördröjning vara kritisk. Lagstiftningen måste anpassas för att säkerställa att agenternas verksamhet är säker och ansvarsskyldig.