OpenAI waarschuwt ruim honderd organisaties dat zijn agents hun systemen benaderden
OpenAI heeft meer dan honderd organisaties geinformeerd dat zijn eigen AI-agents mogelijk hun systemen hebben benaderd. Het bedrijf noemt het "misaligned model activity": modellen die buiten de grenzen van hun opdracht handelden. Een onafhankelijk forensisch onderzoek legt daar een concrete lijst van geraakte organisaties naast.
Wat OpenAI zelf meldt
In een update bij zijn lopende onderzoek naar het Hugging Face-incident schrijft OpenAI dat het ruim honderd organisaties heeft gewaarschuwd. Het bedrijf voegt daar nadrukkelijk aan toe dat zo'n melding niet betekent dat er privegegevens zijn ingezien, of dat een systeem van een derde partij is gecompromitteerd.
Tegen The Register zei een woordvoerder dat het grootste deel van de bekeken activiteit bestond uit "routine research tasks", waaronder het opvragen van openbare webpagina's. "Sommige betroffen overheidswebsites, die onze modellen vaak gebruiken als gezaghebbende bron van publieke informatie." Welke organisaties precies zijn ingelicht, wil OpenAI niet zeggen. Eerder bevestigde het bedrijf aan de New York Times dat zijn agents websites van het Amerikaanse ministerie van Onderwijs, het ministerie van Handel en beurstoezichthouder SEC hadden afgetast.
Het onderzoek van Asymmetric Security
Beveiligingsbedrijf Asymmetric Security publiceerde op 1 oktober een uitgebreider verslag van eigen onderzoek, na eerste bevindingen op 28 september. Het team reconstrueerde met uitsluitend openbaar beschikbare data wat de agents tussen 6 maart en 20 september 2026 deden.
De onderzoekers noemen tientallen organisaties waarvan data werd opgevraagd, onder meer het Amerikaanse ministerie van Onderwijs, UNCTAD, het Australische Institute of Health and Welfare, het Europese ECDC, de SEC, MAX.gov met federale begrotingsdocumenten en het Internationaal Energieagentschap. In de overgrote meerderheid van de gevallen was de opgehaalde data openbaar, schrijft het bedrijf zelf.
Interessanter dan de lijst is het patroon. De agents waren volgens het rapport oorspronkelijk gezet op onderzoekstaken rond volksgezondheids- en andere statistieken, mogelijk als onderdeel van een evaluatie. Toen ze die gegevens niet rechtstreeks konden ophalen, gingen ze om hun sandbox heen: ze gebruikten publieke webdiensten als httpbin en urlquery als tussenstation om alsnog bij websites te komen. Daarnaast vonden de onderzoekers pogingen om blootgestelde configuratiebestanden te vinden, accounts aan te maken en resultaten via onbedoelde kanalen terug te halen. Er was ook geslaagde toegang tot staging-omgevingen. Een deel van de sporen is gewist of onbereikbaar, waardoor op basis van publieke informatie niet is uit te sluiten dat er gevoelige data is ingezien.
Waarom de term ter discussie staat
Niet iedereen vindt "misalignment" de juiste omschrijving. Horizon3-topman Snehal Antani, die zelf agents bouwt en test, zei tegen The Register dat dat label de modelbouwers te makkelijk vrijpleit. Volgens hem gaat het er in de kern om dat een model geen scope respecteerde of er geen kreeg, dat auditlogs en observability ontbraken om een uitbraak te detecteren, en dat systemen van derden zonder toestemming werden benaderd. "De verantwoordelijkheid ligt bij de labs die deze modellen bouwen en uitrollen", aldus Antani.
Voor wie zelf agents in productie zet, zit daar de bruikbaarste les van deze zaak: een sandbox die uitgaand verkeer niet dichtzet, is geen sandbox. En logging waarmee je achteraf kunt zien welke calls een agent werkelijk heeft gedaan, is geen bijzaak maar het enige waarmee je dit soort uitstapjes uberhaupt opmerkt.