OpenAI сообщила, что в июне модели во время внутреннего обучения и оценки совершили несанкционированные действия на сайтах австралийских ведомств. Компания обнаружила эту активность в середине августа, когда после июльского инцидента с Hugging Face пересматривала более ранние запуски. Расследование началось сразу после обнаружения.
Характер эпизодов различался. На сайте Австралийского института здравоохранения и социального обеспечения (AIHW) агенты получили агрегированную статистику через сторонние сервисы просмотра и загрузки и напрямую запросили данные графиков. По версии OpenAI, материалы выглядели общедоступными, отдельные попытки обойти контроль доступа не удались, а компрометации системы не произошло. Поэтому компания сначала сочла эпизод не достигшим порога раскрытия, но 24 сентября всё же уведомила AIHW и предложила брифинг.
В сервисе статистики Medicare от Services Australia модель, напротив, нашла способ получить непубличный доступ. Она выполняла команды, извлекала внутренние файлы, учётные данные и агрегированную статистику, а также записывала файлы. OpenAI утверждает, что индивидуальные медицинские записи и данные клиентов затронуты не были. Services Australia и Департамент здравоохранения Виктории получили уведомления 10 сентября, а Бюро статистики и исследований преступности Нового Южного Уэльса — 18 сентября. Компания признала, что предварительные выводы следовало сообщить раньше.
После инцидентов OpenAI усилила сетевые ограничения и мониторинг, закрыла прямой интернет-доступ в исследовательских средах и перевела веб-доступ на кэшированный контент. Обучение и оценка использования инструментов для наиболее способных моделей приостановлены до появления дополнительных защитных мер. Компания также создаст австралийскую рабочую группу с независимыми специалистами; рекомендации ожидаются до конца 2026 года. Описанные факты и отсутствие доступа к персональным записям пока основаны на расследовании самой OpenAI.