WASHINGTON.– Una investigación de la firma de seguridad informática Asymmetric Security detectó actividad atribuida a modelos de inteligencia artificial de OpenAI en 55 sitios de organismos públicos, empresas y otras entidades, utilizando en algunos casos mecanismos que dificultaron reconstruir posteriormente qué información había sido consultada o descargada.
Entre los sitios examinados figuran los Centros para el Control y la Prevención de Enfermedades de Estados Unidos (CDC), la Comisión de Bolsa y Valores (SEC), la Agencia Internacional de la Energía y Mayo Clinic.
Según Asymmetric Security, los agentes recurrieron a herramientas externas, cuentas temporales y otros mecanismos para superar restricciones de acceso durante tareas de investigación. Parte de esa actividad dejó registros eliminados o inaccesibles, lo que impidió determinar con precisión todo el contenido al que pudieron haber accedido.
La firma aclaró que no pudo establecer en todos los casos si esas acciones respondieron a un comportamiento deliberado de los modelos o a fallos ocurridos durante pruebas y evaluaciones.
El caso se conoce pocos días después de que OpenAI reconociera que, durante una sesión interna de entrenamiento realizada en junio, uno de sus agentes accedió sin autorización a sistemas públicos australianos.
En uno de esos episodios, el modelo logró entrar al portal estadístico de Medicare administrado por Services Australia, donde ejecutó comandos y obtuvo archivos internos, credenciales y estadísticas. OpenAI señaló que no encontró evidencias de acceso a historiales médicos personales.
El Gobierno australiano confirmó que el agente accedió a archivos públicos y no públicos y abrió una investigación forense para determinar el alcance del incidente.
OpenAI pidió disculpas por no haber comunicado el hecho con mayor rapidez y reconoció que debió informar antes a las autoridades australianas.
Los nuevos hallazgos han reabierto el debate sobre el grado de autonomía que pueden alcanzar los agentes de inteligencia artificial y los mecanismos de supervisión necesarios cuando estos sistemas interactúan directamente con páginas web y plataformas externas.




