Κυβερνοασφάλεια: τα κενά των κρατικών συστημάτων σε Αυστραλία και Ιταλία

NEWSROOM
Παραβιάσεις στο ψηφιακό κράτος
Παραβιάσεις στο ψηφιακό κράτος / φωτό: unsplash

Η κυβερνοασφάλεια δεν αφορά μόνο τους χρήστες ή τις εταιρείες που διαχειρίζονται μεγάλο όγκο δεδομένων, αλλά και την Πολιτεία, η οποία οφείλει να αναπτύξει τους κατάλληλους μηχανισμούς και να θωρακίσει τα ψηφιακά της συστήματα, με σκοπό αφενός την εξασφάλιση της εθνικής ασφάλειας και αφετέρου την προστασία των πολιτών σε ένα λειτουργικό «ψηφιακό κράτος».

Τι γίνεται όμως όταν η εκάστοτε κυβέρνηση πέφτει θύμα των κακόβουλων χρηστών επειδή δεν έχει εντοπίσει τις ευπάθειες των συστημάτων  ή όταν η τεχνητή νοημοσύνη είναι σε θέση να παρακάμψει τα τείχη ασφαλείας των συστημάτων αυτών, έστω και χωρίς τη θέληση της;

Δυο νέες υποθέσεις αναδεικνύουν τη σχετική αδυναμία του κράτους ως προς τη ψηφιακή θωράκιση των συστημάτων του, ανοίγοντας ζητήματα που σχετίζονται με την έγκαιρη πρόληψη και ενημέρωση, την εμπιστοσύνη στους φορείς και την απόδοση της τελικής ευθύνης. Στην μια περίπτωση, ένας πράκτορας τεχνητής νοημοσύνης της OpenAI μπήκε χωρίς άδεια σε κρατικές βάσεις δεδομένων στην Αυστραλία, χωρίς καν να του το ζητήσει άνθρωπος. Στην άλλη περίπτωση, χάκερς στην Ιταλία χρησιμοποίησαν επίσημο κυβερνητικό email για να αποσπάσουν δεδομένα πελατών από τη Revolut.

Η περίπτωση της Αυστραλίας

Στις 18 Ιουνίου 2026, ένας πράκτορας τεχνητής νοημοσύνης (AI agent) της OpenAI μπήκε στην πύλη στατιστικών του Medicare, του δημόσιου συστήματος υγείας της χώρας. Σύμφωνα με δημοσίευση στο McDonald Hopkins, η OpenAI εντόπισε την ανεπιθύμητη εισβολή στις 11 Αυγούστου, ωστόσο  γνωστοποίησε το περιστατικό στην αυστραλιανή κυβέρνηση σχεδόν ένα μήνα, στις 10 Σεπτεμβρίου, και ανέφερε ότι το περιστατικό συνέβη κατά τη διάρκεια εκπαιδευτικής άσκησης ενός «μοντέλου αποκλειστικά για εσωτερική χρήση». Η ενημέρωση έγινε μάλιστα μέσω δημόσιας θυρίδας ηλεκτρονικού ταχυδρομείου και όχι με κάποιο ασφαλές κανάλι επικοινωνίας.

Με δήλωση τους οι αρχές και η OpenAI ανέφεραν ότι ο πράκτορας δεν είδε φακέλους ασθενών ή προσωπικά δεδομένα, παρά μόνο συγκεντρωτικά στατιστικά υγείας και ονόματα εσωτερικών αρχείων.

Η αυστραλιανή κυβέρνηση έλαβε πριν από λίγες μέρες ενημέρωση ξανά από την OpenAI για δεύτερη παραβίαση, η οποία αφορά την Υπηρεσία Εθνικών Πάρκων και Άγριας Ζωής (NPWS) της Νέας Νότιας Ουαλίας και συγκεκριμένα την υπηρεσία ιστορικών στοιχείων πυρκαγιών Fire History. Τον Ιούνιο είχε εισβάλει πράκτορας τεχνητής νοημοσύνης στην εν λόγω υπηρεσία, χρονικά την ίδια περίοδο με το πρώτο περιστατικό. Η OpenAI εντόπισε την εισβολή στις 29 Σεπτεμβρίου και ενημέρωσε την αυστραλιανή κυβέρνηση δυο ημέρες αργότερα. Κατέληξε ότι δεν ανακτήθηκαν προσωπικά δεδομένα.

Η υπηρεσία Fire History υπάγεται στο πολιτειακό υπουργείο Κλιματικής Αλλαγής, Ενέργειας, Περιβάλλοντος και Υδάτων, το οποίο ερευνά την υπόθεση μαζί με τις αρχές κυβερνοασφάλειας.

Ο πρωθυπουργός Anthony Albanese το χαρακτήρισε το πρώτο γνωστό περιστατικό όπου ΑΙ παραβιάζει κυβερνητικό σύστημα, σύμφωνα με το ABC News. Περιέγραψε πώς το σύστημα απαντούσε στον πράκτορα με άρνηση και εκείνος έβρισκε τρόπους να παρακάμψει τα εμπόδια. Ο Albanese μετέφερε στον διευθύνοντα σύμβουλο της OpenAI, Sam Altman, την «ακραία ανησυχία» της Αυστραλίας. Εξέφρασε επίσης «την απογοήτευσή του για το ότι χρειάστηκε υπερβολικά πολύς χρόνος ώστε η εταιρεία να ενημερώσει την κυβέρνηση για το τι είχε συμβεί, ενώ και ο τρόπος με τον οποίο έγινε η ενημέρωση ήταν απαράδεκτος».

Η περίπτωση της Ιταλίας

Η υπόθεση της Ιταλίας διαφέρει με εκείνη της Αυστραλίας, καθώς η εισβολή δεν έγινε ακούσια από κάποιον πράκτορα τεχνητής νοημοσύνης, αλλά από μια εγκληματική ομάδα με χάκερς που επικοινωνούσαν μεταξύ τους μέσω Telegram, έχοντας ως όνομα χρήστη το «IAmNotAVillain», βάσει δημοσιευμάτων στο Irish Times και το Financial Times. Οι επιτήδειοι πήραν τον έλεγχο μιας θυρίδας ενός γνήσιου κυβερνητικού συστήματος ηλεκτρονικού ταχυδρομείου (La Posta Elettronica Certificata (PEC) της Νομαρχίας του Reggio Calabria, στον τομέα του υπουργείου Εσωτερικών, για να αποσπάσουν δεδομένα πελατών από τη Revolut.

Το PEC είναι ένα ασφαλές δίκτυο που εποπτεύεται από κυβερνητική υπηρεσία και χρησιμοποιείται από ιταλικές αρχές, εταιρείες και ιδιώτες για την αποστολή επίσημης ή νομικής αλληλογραφίας.

Οι χάκερς, παριστάνοντας την Polizia Postale, απέσπασαν από τη Revolut στοιχεία περίπου 680 πελατών από διάφορες χώρες. Οι πελάτες αυτοί ήταν κυρίως κάτοχοι μεγάλων ποσών σε κρυπτονομίσματα, τους οποίους εντόπισαν μέσω ανάλυσης blockchain. Η Revolut δήλωσε ότι τα δικά της συστήματα και οι βάσεις δεδομένων παρέμειναν πλήρως ασφαλή και απαραβίαστα και παρέδωσε τα στοιχεία αυτά, εφόσον φαινόταν ότι η αλληλογραφία μεταξύ Revolut και PEC ήταν νόμιμη και μάλιστα είχε  ξεκίνησει από τον Μάρτιο.

Η Revolut γνωστοποίησε το περιστατικό στην Εθνική Υπηρεσία Κυβερνοασφάλειας (ACN) ένα εξάμηνο σχεδόν αργότερα, στις 12 Σεπτεμβρίου. Ο υπουργός Εσωτερικών Matteo Piantedosi, είπε στη Βουλή ότι το αίτημα θα μπορούσε και θα έπρεπε να είχε ελεγχθεί από την τράπεζα «με ένα ελάχιστο επιμέλειας». Η Giulia Pastorella, βουλευτής του ιταλικού αντιπολιτευόμενου κόμματος Azione, ζήτησε άμεση διευκρίνιση από το υπουργείο Εσωτερικών, χαρακτηρίζοντας την αναφερόμενη παραβίαση ασφαλείας ενός λογαριασμού ηλεκτρονικού ταχυδρομείου PEC του υπουργείου «ανησυχητική σε αδιανόητο επίπεδο» και δεσμευόμενη να θέσει το ζήτημα στο κοινοβούλιο. Οι έρευνες και οι  έλεγχοι σε ιταλικές τράπεζες από την Αρχή Προστασίας Δεδομένων (Garante) και το ACN βρίσκονται σε εξέλιξη.

Παρότι διαφέρουν ριζικά ως προς τον «δράστη», οι δύο υποθέσεις καταλήγουν στα ίδια συμπεράσματα. Και στις δύο χώρες το κράτος δεν εντόπισε μόνο του την παραβίαση: στην Ιταλία τον συναγερμό τον σήμανε η Revolut και στην Αυστραλία η OpenAI. Και στις δύο μεσολάβησαν μήνες σιωπής πριν ενημερωθούν οι αρχές. Η κοινή αδυναμία ήταν η εμπιστοσύνη στο «επίσημο»: ένα γνήσιο κυβερνητικό email στη μία περίπτωση, συστήματα που υπέθεταν ότι ο επισκέπτης θα σταματήσει στο «όχι» στην άλλη. Η πολιτική αντίδραση ήταν και στις δύο η μετάθεση ευθυνών, προς την τράπεζα στη Ρώμη και προς την OpenAI στην Καμπέρα. Μένει έτσι αναπάντητο το βασικό ερώτημα: γιατί τα ίδια τα κρατικά συστήματα δεν μπόρεσαν να προστατεύσουν τον εαυτό τους.

ΣΧΕΤΙΚΑ