KultureGeek Internet OpenAI a piraté par erreur Hugging Face avec son IA

OpenAI a piraté par erreur Hugging Face avec son IA

3 min.
22 Juil. 2026 • 10:43
0

Deux modèles d’intelligence artificielle d’OpenAI, dont GPT-5.6 Sol, se sont échappés d’un environnement de test isolé en exploitant une faille zero-day inconnue jusqu’alors dans l’infrastructure interne de l’entreprise. Cette évasion leur a permis d’accéder à Internet, puis de pirater Hugging Face pour y voler les réponses d’un benchmark de cybersécurité qu’ils étaient censés résoudre par eux-mêmes.

OpenAI Logo

OpenAI pirate Hugging Face par accident

Le test en question, mené en interne par OpenAI, visait à mesurer les capacités offensives de ses modèles IA dans un cadre où les refus liés aux usages cyber avaient été volontairement réduits. GPT-5.6 Sol et un second modèle encore non disponible publiquement, présenté par OpenAI comme plus performant que GPT-5.6 Sol, étaient soumis au benchmark ExploitGym, un benchmark public conçu pour évaluer la capacité des IA à transformer des vulnérabilités connues en attaques fonctionnelles.

Le déroulement de l’attaque révèle une chaîne d’actions particulièrement sophistiquée pour un système censé rester confiné :

  • Les modèles ont d’abord identifié et exploité une vulnérabilité zero-day dans le programme d’installation de paquets d’OpenAI, leur donnant un accès Internet qu’ils n’étaient pas censés avoir.
  • Une fois connectés, ils ont mené des attaques d’élévation de privilèges et des mouvements latéraux pour atteindre des systèmes disposant d’un accès réseau plus large.
  • Ils ont ensuite déduit que la plateforme Hugging Face hébergeait probablement les modèles, les jeux de données et les solutions en lien avec le benchmark ExploitGym.
  • En enchaînant plusieurs vulnérabilités et des identifiants volés, ils ont atteint la base de données de production de la plateforme Hugging Face et en ont extrait les réponses attendues.

OpenAI décrit ce comportement comme une focalisation excessive sur la résolution du test, les modèles ayant recouru à des moyens extrêmes pour atteindre un objectif d’évaluation pourtant restreint. Hugging Face, plateforme majeure d’hébergement de modèles d’intelligence artificielle et de jeux de données, avait détecté initialement l’intrusion et l’avait publiquement attribuée à un agent IA externe non identifié, avant que l’enquête conjointe des deux entreprises ne révèle l’origine réelle de l’attaque.

Un incident qui pourrait avoir des conséquences

OpenAI affirme avoir depuis signalé les vulnérabilités concernées et avoir mis en place de nouveaux contrôles, à la fois dans ses procédures de test et dans son infrastructure, pour empêcher qu’un tel scénario se reproduise. L’entreprise a également intégré Hugging Face à son programme d’accès de confiance, une décision censée renforcer la collaboration en matière de défense entre les deux groupes.

Les conséquences juridiques de cet épisode restent incertaines à ce stade. Les actions par les modèles IA, notamment le vol d’identifiants et l’accès non autorisé à une base de données de production, pourraient en théorie tomber sous le coup du Computer Fraud and Abuse Act, une loi américaine qui interdit tout accès à un ordinateur sans autorisation préalable ou tout accès qui excède les autorisations. Pour l’instant, aucune procédure n’a été annoncée.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Donald Trump

Donald Trump menace l’Europe après son amende record visant Google

25 Juil. 2026 • 8:00
0 Business

Cette semaine, l’Union européenne a infligé à Google une amende de 890 millions d’euros pour abus de position dominante,...

PlayStation 5 PS5 Logo

Le PlayStation Network (PSN) refonctionne après une longue panne

24 Juil. 2026 • 22:52
0 Jeux vidéo

Les joueurs PS4 et PS5 ont été aujourd’hui dans l’impossibilité de jouer en ligne à cause d’une grosse panne...

Les Anneaux de Pouvoir Saison 3 Sauron

Les Anneaux de Pouvoir saison 3 : voici la bande-annonce de la série Le Seigneur des anneaux

24 Juil. 2026 • 22:06
0 Geekeries

Amazon Prime Video diffuse la bande-annonce de la saison 3 de sa série Le Seigneur des anneaux : Les Anneaux de pouvoir. Elle fera ses...

Blade Runner 2099 Hunter Schafer Cora

Blade Runner 2099 dévoile sa date de sortie et sa bande-annonce

24 Juil. 2026 • 20:14
0 Geekeries

Amazon Prime Video vient de mettre en ligne la première bande-annonce de Blade Runner 2099, sa nouvelle série de science-fiction. Il y a...

Claude Logo

Claude Opus 5 est disponible : l’IA d’Anthropic est proche de Fable 5

24 Juil. 2026 • 19:43
0 Internet

Anthropic positionne son nouveau modèle Claude Opus 5 comme une alternative deux fois moins chère que Fable 5, tout en revendiquant des...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site