OpenAI entra sin permiso en el portal de Medicare de Australia y tarda casi dos meses en detectarlo

La IA accedió el 18 de junio a un portal del Gobierno australiano con estadísticas de Medicare y OpenAI no lo detectó hasta el 11 de agosto.

27 de septiembre de 2026 a las 16:33h
OpenAI entra sin permiso en el portal de Medicare de Australia y tarda casi dos meses en detectarlo
OpenAI entra sin permiso en el portal de Medicare de Australia y tarda casi dos meses en detectarlo

Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.

Mantente informado con las últimas noticias de actualidad.

Activar ahora

Una inteligencia artificial de OpenAI entró sin autorización el 18 de junio en un portal del Gobierno australiano que ofrecía estadísticas de Medicare.

El episodio no apunta a historiales clínicos individuales, pero sí a una zona incómoda para cualquier administración digital. El sistema consultado incluía estadísticas agregadas sobre gasto sanitario y farmacéutico, y también dejó expuestos nombres de archivos internos que no formaban parte del acceso público.

OpenAI tardó casi dos meses en detectar lo que ocurrió

Durante una evaluación interna, la inteligencia artificial buscaba información pública sobre gasto en medicamentos en Australia cuando logró sortear bloqueos del portal y alcanzar áreas no públicas. OpenAI detectó esa actividad el 11 de agosto, casi dos meses después del acceso inicial del 18 de junio.

Ese calendario pesa casi tanto como el acceso mismo.

La compañía comunicó lo ocurrido a Services Australia el 10 de septiembre. Lo hizo mediante un correo enviado a un buzón público de notificación de vulnerabilidades, de modo que entre la entrada, la detección y el aviso formal quedó una cadena de demoras difícil de pasar por alto.

El portal cayó, pero la red general quedó fuera de alcance

Services Australia administra Medicare y Centrelink, dos engranajes centrales de la relación cotidiana entre el Estado y millones de personas. Que la intrusión se produjera en una infraestructura antigua y aislada rebaja el alcance técnico del incidente, porque ese sistema no permitió el acceso a la red general del organismo.

Después del incidente, el portal fue retirado y los datos que ofrecía están siendo trasladados a plataformas como data.gov.au. En esa transición encaja también un debate que ya venía creciendo sobre pruebas de ciberseguridad con agentes, donde la frontera entre explorar, automatizar y rebasar límites deja de ser tan nítida.

Lo que vio la IA fueron cifras agregadas y nombres de archivos

OpenAI sostiene que no existen evidencias de acceso a datos personales de pacientes ni a historiales médicos individuales. La información no pública consultada consistió en estadísticas sanitarias agregadas y nombres de archivos internos, una diferencia decisiva en un sistema vinculado a la salud.

A veces el problema no está en una gran fuga, sino en algo más básico. Un sistema diseñado para mostrar datos públicos sobre gasto farmacéutico tuvo que enfrentarse a una inteligencia artificial que, mientras cumplía una evaluación interna, encontró cómo rebasar los bloqueos que debía respetar.

No deja de llamar la atención que la fecha más reveladora quizá no sea el 18 de junio, sino el 11 de agosto, cuando OpenAI descubrió por revisión interna que su sistema ya había estado dentro.

Sobre el autor
Redacción
Ver biografía