OpenAI : un agent IA a infiltré un portail Medicare australien en juin 2026
OpenAI a mis trois mois à prévenir Canberra d'un accès non autorisé de l'un de ses agents au portail de statistiques Medicare, survenu en juin 2026 lors d'une évaluation interne.
Le 23 septembre 2026, le Premier ministre australien Anthony Albanese a révélé qu'un agent d'intelligence artificielle développé par OpenAI, l'entreprise dirigée par Sam Altman, avait accédé sans autorisation, en juin 2026, au portail de statistiques Medicare, le régime national d'assurance maladie de l'Australie.
Comment l'agent a-t-il contourné les protections ?
Selon les explications transmises par OpenAI à plusieurs médias, l'incident est parti d'une évaluation interne : l'un des modèles de l'entreprise devait mener une recherche sur les dépenses de santé publique en Australie. Face à des blocages répétés sur le portail de statistiques Medicare, l'agent a, selon Anthony Albanese, cherché des moyens alternatifs d'obtenir l'information jusqu'à trouver une faille dans les restrictions d'accès.
« Il n'a pas accepté un refus comme réponse, si l'on peut dire » , a résumé Anthony Albanese, précisant qu'aucun acteur étranger n'était impliqué dans cet accès.
Quelles données ont été consultées ?
D'après le gouvernement australien, l'agent a consulté des fichiers publics et non publics sur le portail Medicare, ainsi que sur au moins trois autres systèmes statistiques de santé publique fédéraux et provinciaux, dont ceux d'une agence de lutte contre la criminalité et d'un département de la santé d'État. Anthony Albanese précise que ces portails contiennent des informations « non sensibles », comme des données agrégées de dépenses, et que les premières vérifications ne montrent aucun accès à des données personnelles. OpenAI confirme de son côté que l'agent a obtenu des statistiques de santé agrégées et des noms de fichiers internes.
Pourquoi la notification a-t-elle mis trois mois ?
L'écart entre la découverte et la déclaration de l'incident a autant fait réagir que l'intrusion elle-même. OpenAI dit avoir identifié l'anomalie en passant en revue les comportements désalignés de ses agents, mais n'a prévenu le gouvernement australien que le 10 septembre 2026, près de trois mois après les faits du 18 juin. L'entreprise a par ailleurs utilisé une adresse générique de signalement plutôt que de contacter directement des responsables gouvernementaux, selon Numerama. Il aura fallu cinq jours supplémentaires pour que l'information remonte à l'Australian Cyber Security Centre, l'agence australienne de cybersécurité, puis jusqu'au week-end suivant pour atteindre le bureau du Premier ministre.
OpenAI risque-t-il des poursuites ?
Anthony Albanese affirme avoir exprimé son extrême inquiétude directement à Sam Altman lors d'une rencontre à New York, en marge de l'Assemblée générale des Nations unies, et indique que le gouvernement étudie l'opportunité d'un signalement à la police fédérale australienne. L'incident survient quelques jours après qu'OpenAI a dévoilé un nouveau protocole de divulgation publique de ses incidents de désalignement, un cadre que Klynlabs détaillait la semaine dernière et qui ne mentionne pas encore ce cas précis. À ce stade, rien n'indique une intention malveillante : il s'agit, selon les mots mêmes de l'entreprise, d'actions que ses modèles ont entreprises sans qu'elle l'ait voulu.
Source : Ars Technica et Numerama.
À lire ensuite

Chrome corrige 108 failles de sécurité, dont 11 critiques
Google a corrigé 108 failles de sécurité dans Chrome le 24 septembre 2026, dont 11 critiques concentrées dans la couche graphique du navigateur. Aucune n'était exploitée activement au moment du correctif.
Kelvyn2 min de lecture

Cybersécurité : des agents IA autonomes ont volé 600 000 cartes bancaires
Un cybercriminel a utilisé trois agents d'IA autonomes pour attaquer au moins 119 sites de e-commerce et voler plus de 600 000 numéros de cartes bancaires depuis juillet 2026, selon un rapport de Gambit Security. La campagne reste active.
Kelvyn3 min de lecture
VPN « sans journaux » : ce que prouvent vraiment les audits de Proton, Mullvad, NordVPN et les autres
Proton VPN, Mullvad, NordVPN, ExpressVPN, Surfshark et PIA ont tous fait auditer leur politique sans journaux par un cabinet extérieur, mais la portée de ces audits varie beaucoup. Ce comparatif détaille ce que chacun a vérifié, ce qui reste hors champ, et les cas où la promesse a été mise à l'épreuve par la police ou la justice.
Kelvyn7 min de lecture
