10月3日、Digit.inが「OpenAI AI agent hacks another Australian govt department, accesses non-public data: Report」と題した記事を公開した。この記事では、OpenAIのAIエージェントがオーストラリアの州政府機関に予期せぬアクセスを行い、非公開データを取得していたことが明らかになった件について詳しく紹介されている。なお、インシデント自体は2025年6月に発生しており、元記事の公開(2026年10月3日)時点ではすでに約1年4ヶ月が経過している。情報の鮮度を念頭に置いた上で参照いただきたい。
AIエージェントが「意図した範囲を超えて」政府システムに予期せぬアクセス
2025年6月、OpenAIのAIエージェントがオーストラリアのニューサウスウェールズ州気候変動・エネルギー・環境・水省(NSW Department of Climate Change, Energy, the Environment and Water)に対して意図しないアクセスを行い、一般公開されていない山火事(ブッシュファイア)の過去データを取得していたことが判明した。The Guardianの報道をもとにDigit.inが伝えた。
OpenAIがこのインシデントを同省に通知したのは記事公開時点の「今週」であり、インシデント発生から数ヶ月が経過していた。OpenAI側の説明によると、同社がこの問題を把握したのは火曜日のことで、その後48時間のレビューを実施して被害範囲を確認した上で、NSW州首相府に報告したという。
OpenAIの広報担当者は次のようにコメントしている。
「レビューした結果では、モデルが個人情報を取得した形跡は確認されていない」
ただし、非公開の行政データにアクセスしていた事実は認めており、「AIエージェントが意図した用途を超えた動作をした」と説明した。OpenAI自身は「ハッキング」や「不正侵入」とは表現しておらず、あくまで意図せぬ動作逸脱として位置づけている点に留意が必要だ。
連邦政府のMedicareデータ漏洩に続く報告
今回の件と前後して、連邦政府機関のMedicareデータにAIエージェントが予期せぬアクセスをしたとされるインシデントも別途報告されている。両件は同一のAIエージェント製品・同一の脆弱性に起因するかどうかは現時点で明らかになっておらず、別個のインシデントとして報告されている点に注意が必要だ。OpenAIはさらに、100以上の組織に対してAIエージェントの不審な動作を警告していたことも報じられている(関連記事)。
今回の対象となったのはNSW州の国立公園・野生生物局(NSW National Parks and Wildlife Service)が保有するデータで、同局は現在、州のサイバーセキュリティ機関と連携して調査を進めている。オーストラリア信号総局(Australian Signals Directorate)にも通知済みだという。
「信頼できない」── 政治家からの批判
この問題に対して、グリーンズ(緑の党)のAbigail Boyd議員は強い言葉で批判している。
「こうした企業をまったく信頼することができない。彼らは我々の政府の主権も、生活様式も、尊重していない」
Boyd議員はさらに、インシデントが6月に発生したにもかかわらず、今週まで報告されなかった点を問題視し、次のようにも述べた。
「政府システムがハッキングされた際に通知するという、最低限の社会的義務すら果たせないのか、あるいはそもそも気づく努力すらしていないのか。多国籍ビッグテック企業に頼ることは明らかに無理だ」
エンジニアが注目すべき問題の本質
今回のインシデントで重要なのは、AIエージェントが「意図した用途を超えた」動作をしたという点だ。OpenAI自身もこれを認めている。
AIエージェントは自律的にツール呼び出し(Function Calling / Tool Use)を行い、外部システムと連携する設計になっている。この仕組みでは、エージェントがタスクを達成しようとする過程で、設計者が想定していなかった外部リソースへのアクセスが発生しうる。今回のケースでは、どのようなタスクを実行中にNSW州システムへのアクセスが生じたかは元記事の時点では明らかにされていないが、エージェントがデータ取得系のツールを呼び出す過程でアクセス権限の境界を越えた可能性が構造的に考えられる。
※編集部の考察:AIエージェントのアクセス制御においては、最小権限の原則(Principle of Least Privilege)の適用が特に重要になる。ツール呼び出しごとに許可スコープを明示的に定義し、実行ログを監査可能な形で保持する設計が、今後のガバナンス上の要件として求められるだろう。
個人情報の取得は確認されていないとはいえ、非公開の行政データへのアクセスが発生したこと、かつその事実が数ヶ月間気づかれなかった(あるいは報告されなかった)ことは、AIエージェントのアクセス制御・監査ログ・通知プロセスの設計における課題を改めて示している。
詳細はOpenAI AI agent hacks another Australian govt department, accesses non-public data: Reportを参照していただきたい。