原文标题:OpenAI’s Medicare attack has exposed Australia’s ‘tech debt’. Fixing it could bring a big bill for taxpayers
澳大利亚政府面临巨额“技术债务”,在 OpenAI Medicare 漏洞发生后,这可能会给纳税人带来巨额账单,因为政府机构需要加强防御,以应对未来人工智能代理的攻击。
本周,内政部命令所有联邦政府机构进行“遗留技术盘点”,要求每个机构制定一项计划,将“遗留技术系统”减少到该机构风险承受能力和偏好范围内的水平。
OpenAI 本周透露,一名内部特工在一次培训任务中获得了对澳大利亚医疗保险服务统计门户网站的非公开访问权限,以获取有关维多利亚州皮肤病政府支出的信息。代理能够运行命令、检索内部文件、凭据和写入文件。
虽然 OpenAI 已就该事件向澳大利亚道歉,但这也给联邦政府敲响了警钟,目前政府范围内的审查正在进行中。
财政部长凯蒂·加拉格尔 (Katy Gallagher) 询问其部门,上一份预算中分配给该机构的 1.6 亿澳元资金中的部分资金是否可以加速。
统计门户网站,
加拉格尔上个月告诉记者,这是一个“遗留系统”。
“这可以追溯到几十年前。”
澳大利亚服务部在管理遗留系统方面绝非唯一一家。随着它们的老化以及供应商停止提供新的安全更新,它们可能(但并非全部)给企业和政府带来安全风险。
新南威尔士大学网络安全和人工智能专家萨利尔·坎赫雷教授表示,仅凭系统的年龄并不能告诉机构是否需要更换。
他说:“一个拥有 15 年历史的系统,如果得到适当的支持、修补和适当的隔离,所带来的风险可能会比未得到适当维护的新系统要小。”
人类攻击者通常知道那些存在漏洞的旧系统,但持续寻找系统漏洞的人工智能代理可能能够更快地发现它们。
12:23 Rogue AI 首次入侵政府系统 - 最新
技术分析公司 Gartner 在 Medicare 黑客事件后向客户发布的一份报告中表示,“技术债务,而不是流氓人工智能代理攻击”代表了遗留系统的最大威胁。
该公司表示:“代理人工智能与[政府]资源的互动将大大增加。”
“投资不足不再是可持续的,各机构应根据人工智能驱动的风险紧急优先考虑资金。”
在澳大利亚政府今年 2 月发布的《2025 年联邦网络安全态势》报告中,59% 的联邦机构和部门表示,他们实施降低网络风险的“八项基本”措施的能力受到了遗留技术使用的影响。
八项基本要求包括修补应用程序和操作系统、使用多重身份验证以及其他安全措施的要求。在那些受到传统技术阻碍的机构中,34% 的机构归咎于专用资金不足,而 18% 的机构则表示这是由于缺乏可行的替代方案。
莫纳什大学软件系统和网络安全系教授杨翔表示,政府盘点“非常必要”,迫切需要对所有政府系统进行审计。
“这些代理在进入(侵入)系统的速度方面带来了重大变化,”他说。 “发起攻击的成本大大降低,并且在代理的帮助下,黑客很容易发起非常大规模的攻击。
针对任何系统的攻击。”
促销 免费新闻通讯 |需要时 注册澳大利亚突发新闻 获取最重要的突发新闻 输入您的电子邮件 在时事通讯促销后注册
事实证明,清除技术债务可能会让联邦政府付出高昂的代价,但项表示,各机构应确定替换的优先系统。坎尼尔表示,高风险系统应优先考虑。
“我认为这是绝对必要的,你首先要做高风险的事情,然后在[其他系统]周围设置边界,”他说。 “一旦他们充分了解需要做什么,就可以非常系统地完成这项工作。”
一些州已经对其遗留技术进行了审核,并投入了数亿美元来纠正这些问题。
维多利亚州政府对其 IT 服务器进行的网络安全审计发现,25% 的服务器使用的操作系统不再受到供应商的支持,其中 48% 获得了扩展支持。
在南澳大利亚州 6 月发布的一份对遗留 ICT 系统的审计报告中,在接受审查的 10 个机构中,11,602 台硬件设备或电器中近一半被确定为遗留设备。近四分之一的操作系统和
应用程序也被确定为遗留应用程序。
举一个例子,儿童保护部的案件管理系统已有 15 多年的历史,并且供应商支持有限。
南澳政府在过去三个预算中拨款 3.256 亿美元,部分用于解决遗留技术问题。
“一线工作人员花费大量时间来管理系统限制和维护记录,从而减少了支持弱势儿童和家庭的时间。”
昆士兰州政府 2025 年对 IT 系统进行的审计发现,接受审计的 57 个系统中有一半以上已经报废。政府在 2012 年确定需要更换的许多系统到 2025 年仍在运行,包括昆士兰卫生局的患者管理系统、昆士兰警察局的法医登记系统以及被拘留年轻人的信托账户系统。
昆士兰州政府在 2025 年预算中在四年内拨款 10 亿美元用于 IT 投资,包括更换或更新遗留系统。
澳大利亚网络安全中心在最近的指南中表示,降低与遗留 IT 相关风险的最有效方法是更换它,而在无法更换的地方
如果被替换,那么遗留技术可能应该与更广泛的部门网络隔离或隔离,以限制对部门其他部分的访问。