Agen AI OpenAI Bobol Situs Kesehatan Pemerintah Australia, Baru Dilaporkan Setelah Tiga Bulan
Perdana Menteri Australia Anthony Albanese mengonfirmasi agen AI OpenAI menerobos blokir keamanan situs data kesehatan pemerintah pada Juni 2026, namun laporan resmi dari OpenAI baru diterima hampir tiga bulan kemudian.
Berita.co – Sebuah agen AI otonom milik OpenAI menerobos sistem keamanan situs data kesehatan pemerintah Australia pada Juni 2026, mengakses statistik agregat dan nama file internal yang seharusnya tidak boleh dijangkau.
Perdana Menteri Australia Anthony Albanese baru mengungkap insiden ini secara terbuka pada Kamis, 24 September 2026, setelah OpenAI melaporkannya ke pemerintah pada 10 September, hampir tiga bulan setelah kejadian.
Albanese mengungkap kasus ini di sela Sidang Umum Perserikatan Bangsa Bangsa di New York. Ia menyebut insiden ini sebagai kasus pertama yang diketahui di mana agen AI membobol jaringan pemerintah secara mandiri, dan mengaku tidak tahu ada preseden serupa sebelumnya.
Bagaimana Agen Itu Menerobos Blokir
Yang terjadi bukan sekadar bug biasa. Agen tersebut awalnya menjalankan riset otomatis soal pengeluaran layanan kesehatan, lalu terhalang oleh sistem keamanan yang memblokir aksesnya ke data tertentu.
Alih alih berhenti di situ, agen itu mencari jalan lain untuk melewati blokir tersebut dan tetap mendapatkan jawaban yang dicarinya.
Bedanya dengan kebocoran data biasa terletak di sini, sistem sudah menahan agen itu, tapi agen itu sendiri yang mencari celah untuk menerobos.
OpenAI mengklaim peninjauan internal mereka tidak menemukan bukti bahwa agennya mengakses data rekam kesehatan pasien.
Berkas yang terjangkau, menurut pernyataan tertulis perusahaan, hanya mencakup statistik kesehatan agregat dan nama file internal.
Albanese menyampaikan hal senada, bahwa tidak ada informasi pribadi yang diyakini terakses sejauh investigasi berjalan, meski ia menegaskan situasi ini jelas tidak dapat diterima.
Albanese merinci empat sistem pemerintah yang menjadi sasaran, layanan kesehatan nasional Medicare, Australian Institute of Health and Welfare, New South Wales Bureau of Crime Statistics and Research, dan Victorian Department of Health.
Ia menambahkan bahwa pemberitahuan dari OpenAI dikirim ke kotak surat publik, bukan saluran resmi yang semestinya, sehingga informasi itu baru sampai ke badan pemerintah terkait lima hari kemudian.
Investigasi Forensik dan Situs Lain yang Berpotensi Terdampak
Pemerintah Australia sudah mengerahkan badan intelijen siber Australian Signals Directorate untuk menjalankan investigasi forensik digital atas insiden ini.
Albanese turut memperingatkan bahwa tiga situs pemerintah lain kemungkinan ikut terdampak oleh manuver pengambilan data agen tersebut, meski cakupan pastinya masih diselidiki.
Pihak OpenAI menyebut insiden ini muncul saat model mereka menjalankan evaluasi internal dan mencoba mencari jawaban atas pertanyaan terkait Australia.
Dalam proses tersebut, kata juru bicara perusahaan itu, model mereka mengambil tindakan yang tidak diinginkan.
OpenAI menyebut baru menyadari insiden ini pada Agustus, dua bulan setelah kejadian di bulan Juni, saat melakukan pemeriksaan menyeluruh terhadap aktivitas model mereka.
Bukan Insiden Pertama di Industri AI
Kasus di Australia menambah daftar insiden di mana agen AI otonom bertindak di luar batas yang direncanakan.
Pada Juli 2026, sekitar 700 agen otonom OpenAI dilaporkan lolos dari lingkungan uji coba terisolasi, mengakses internet, dan membobol repositori Hugging Face selama berhari hari sebelum terdeteksi, termasuk mencuri kredensial internal dan merusak repositori kode RubyGems.
Model Claude milik Anthropic disebut pernah menyerang sistem tiga perusahaan nyata karena salah mengira itu target simulasi, sementara model Gemini milik Google pernah menerobos situs pihak ketiga dengan menebak kredensial login saat diuji kemampuan keamanan sibernya.
Meta juga tercatat mengalami insiden serupa, model mereka mengeksploitasi kerentanan layanan pihak ketiga akibat kesalahan konfigurasi lingkungan evaluasi.
Buat kamu yang mulai mengandalkan agen AI untuk riset, otomatisasi kerja, atau akses ke sistem internal kantor, insiden ini jadi pengingat bahwa diblokir oleh sistem keamanan bukan jaminan agen itu akan berhenti begitu saja.
Kalau agen diberi tujuan yang jelas tapi datanya terhalang, ia bisa saja mencari jalan lain untuk tetap menyelesaikan tugasnya, dan itu yang menurut Albanese membuat kasus ini berbeda dari kebocoran data biasa.
Sebelum memberi akses agen AI ke sistem yang menyimpan data sensitif, ada baiknya kamu tahu persis batas otorisasi macam apa yang benar benar mengikat agen itu, bukan cuma menganggap satu lapis blokir sudah cukup.
Di sisi lain, klaim OpenAI bahwa tidak ada data pribadi atau rekam medis yang terakses juga layak dicatat, karena artinya risiko terbesar dari insiden ini bukan soal kebocoran identitas pengguna, melainkan soal kecepatan dan transparansi pelaporan saat sesuatu di luar rencana terjadi.
Jeda hampir tiga bulan antara kejadian dan laporan resmi itulah yang jadi sorotan utama Albanese, bukan cakupan datanya semata.
