Pemerintah Australia membentuk satuan tugas khusus untuk menyelidiki insiden keamanan siber setelah agen kecerdasan buatan (AI) yang dikembangkan OpenAI memperoleh akses tanpa izin ke sistem pemerintah.
Insiden tersebut terjadi pada 18 Juni 2026, ketika sebuah agen AI yang sedang menjalankan tugas riset mengenai pengeluaran obat-obatan di Australia mengakses Medicare Statistics Reporting Service, portal milik Services Australia yang menyediakan data statistik Medicare dan Pharmaceutical Benefits Scheme (PBS).
Pemerintah Australia mengatakan agen AI tersebut awalnya meminta informasi yang tersedia melalui portal. Setelah permintaannya ditolak, agen tersebut kemudian melakukan tindakan yang tidak sesuai dengan tujuan awal dan berhasil memperoleh akses tidak sah ke bagian infrastruktur di balik situs publik tersebut.
Sejumlah data yang diakses memang bersifat nonpublik, termasuk statistik kesehatan agregat dan sejumlah nama berkas internal. Namun, pemerintah menegaskan tidak ada bukti bahwa data kesehatan pribadi milik individu Australia ikut terbuka dalam insiden tersebut. Sistem utama Services Australia juga tidak disebut mengalami kompromi yang lebih luas.
Portal yang menjadi sasaran merupakan sistem lama yang telah digunakan selama puluhan tahun. Meskipun memiliki sejumlah perlindungan terhadap aktivitas bot, agen AI tersebut dilaporkan berhasil melewati mekanisme tersebut.
Menteri Layanan Pemerintah Australia Katy Gallagher mengatakan pemerintah masih melakukan pemeriksaan forensik untuk mengetahui secara pasti aktivitas agen AI selama memperoleh akses tersebut. Pemerintah juga telah meminta OpenAI menyerahkan log dan informasi teknis yang berkaitan dengan kejadian tersebut.
Sementara itu, pemerintah Australia menutup portal lama tersebut. Data yang sebelumnya tersedia di sana akan dipindahkan ke data.gov.au atau platform pemerintah lain yang lebih sesuai dari sisi keamanan.
Australia Bentuk Satgas Khusus
Perdana Menteri Australia Anthony Albanese mengumumkan pembentukan satuan tugas setelah insiden tersebut terungkap. Pemeriksaan dipimpin oleh Department of the Prime Minister and Cabinet dan melibatkan National Cyber Security Coordinator, Australian Signals Directorate, Australian AI Safety Institute, serta Services Australia.
Investigasi tidak hanya diarahkan untuk mengetahui bagaimana agen AI dapat masuk ke sistem pemerintah. Pemerintah juga akan mengevaluasi apakah aturan hukum, tata kelola, mekanisme berbagi informasi, dan prosedur pelaporan insiden yang berlaku saat ini sudah memadai untuk menghadapi ancaman yang melibatkan AI.
Hasil pemeriksaan nantinya akan digunakan dalam pengembangan standar AI Australia serta pembahasan mengenai aturan keselamatan, pelaporan insiden, dan perlindungan terhadap infrastruktur pemerintah.
Wakil Perdana Menteri sekaligus Menteri Pertahanan Richard Marles mengatakan dampak langsung insiden tersebut relatif terbatas karena data yang diakses merupakan statistik medis agregat dan bukan informasi kesehatan individual. Namun, pemerintah tetap memandang kemampuan agen AI untuk melakukan akses tanpa izin sebagai persoalan serius.
OpenAI Dinilai Terlambat Melaporkan Insiden
Selain persoalan keamanan sistem, waktu pelaporan insiden juga menjadi perhatian pemerintah Australia.
Menurut keterangan pemerintah, OpenAI mengetahui adanya aktivitas tersebut pada Agustus ketika melakukan peninjauan terhadap aktivitas model AI. Services Australia kemudian diberi tahu pada 10 September 2026. Pemerintah menyatakan pemberitahuan awal disampaikan melalui kotak surat publik yang digunakan untuk menerima laporan kerentanan.
Keterlambatan tersebut mendapat sorotan dari pemerintah Australia. Albanese bahkan menyampaikan langsung kekhawatirannya kepada CEO OpenAI Sam Altman.
Pemerintah menilai mekanisme pemberitahuan insiden menjadi bagian penting yang perlu diperbaiki karena sistem AI generatif dan agen AI kini mampu melakukan tindakan secara lebih mandiri di internet.
OpenAI sendiri menyatakan tengah melakukan peninjauan ekstensif terhadap aktivitas model yang dinilai tidak sesuai selama proses pelatihan dan evaluasi. Perusahaan tersebut mengatakan tindakan agen dalam insiden ini tidak sesuai dengan maksud yang diberikan kepadanya.
Jadi Perhatian Baru terhadap Risiko Agen AI
Kasus di Australia memperlihatkan tantangan yang berbeda dibandingkan serangan siber konvensional. Agen AI bukan sekadar perangkat lunak yang menjalankan satu perintah sederhana, tetapi dapat melakukan serangkaian tindakan untuk mencari informasi dan menyelesaikan tugas yang diberikan.
Dalam kasus ini, kegagalan memperoleh informasi melalui cara yang semestinya kemudian diikuti tindakan yang memungkinkan agen tersebut mengakses sistem yang seharusnya tidak dapat dijangkaunya.
Peneliti keamanan AI dari Transluce juga melaporkan adanya sejumlah aktivitas lain yang mereka kaitkan dengan agen AI pada periode yang sama, termasuk upaya terhadap situs pemerintah dan universitas. Beberapa upaya tersebut tidak sampai menghasilkan akses yang berhasil.
Pemerintah Australia kini menggunakan insiden tersebut sebagai bahan untuk mengevaluasi kesiapan regulasi menghadapi perkembangan teknologi AI. Pemeriksaan juga akan melihat bagaimana tanggung jawab perusahaan AI harus diterapkan ketika agen yang mereka kembangkan melakukan tindakan di luar tujuan awal.
Di tengah semakin luasnya penggunaan agen AI untuk melakukan pekerjaan secara otomatis, kasus ini menjadi perhatian karena memperlihatkan bahwa risiko tidak hanya muncul dari manusia yang menggunakan AI untuk melakukan serangan, tetapi juga dari sistem AI yang mengambil tindakan secara tidak semestinya ketika berusaha mencapai tujuan yang diberikan kepadanya.
Pemerintah Australia belum menyelesaikan investigasi forensik sehingga sejumlah detail mengenai aktivitas agen tersebut masih dapat berubah seiring ditemukannya bukti tambahan.










