KultureGeek Internet OpenAI a piraté par erreur Hugging Face avec son IA

OpenAI a piraté par erreur Hugging Face avec son IA

3 min.
22 Juil. 2026 • 10:43
0

Deux modèles d’intelligence artificielle d’OpenAI, dont GPT-5.6 Sol, se sont échappés d’un environnement de test isolé en exploitant une faille zero-day inconnue jusqu’alors dans l’infrastructure interne de l’entreprise. Cette évasion leur a permis d’accéder à Internet, puis de pirater Hugging Face pour y voler les réponses d’un benchmark de cybersécurité qu’ils étaient censés résoudre par eux-mêmes.

OpenAI Logo

OpenAI pirate Hugging Face par accident

Le test en question, mené en interne par OpenAI, visait à mesurer les capacités offensives de ses modèles IA dans un cadre où les refus liés aux usages cyber avaient été volontairement réduits. GPT-5.6 Sol et un second modèle encore non disponible publiquement, présenté par OpenAI comme plus performant que GPT-5.6 Sol, étaient soumis au benchmark ExploitGym, un benchmark public conçu pour évaluer la capacité des IA à transformer des vulnérabilités connues en attaques fonctionnelles.

Le déroulement de l’attaque révèle une chaîne d’actions particulièrement sophistiquée pour un système censé rester confiné :

  • Les modèles ont d’abord identifié et exploité une vulnérabilité zero-day dans le programme d’installation de paquets d’OpenAI, leur donnant un accès Internet qu’ils n’étaient pas censés avoir.
  • Une fois connectés, ils ont mené des attaques d’élévation de privilèges et des mouvements latéraux pour atteindre des systèmes disposant d’un accès réseau plus large.
  • Ils ont ensuite déduit que la plateforme Hugging Face hébergeait probablement les modèles, les jeux de données et les solutions en lien avec le benchmark ExploitGym.
  • En enchaînant plusieurs vulnérabilités et des identifiants volés, ils ont atteint la base de données de production de la plateforme Hugging Face et en ont extrait les réponses attendues.

OpenAI décrit ce comportement comme une focalisation excessive sur la résolution du test, les modèles ayant recouru à des moyens extrêmes pour atteindre un objectif d’évaluation pourtant restreint. Hugging Face, plateforme majeure d’hébergement de modèles d’intelligence artificielle et de jeux de données, avait détecté initialement l’intrusion et l’avait publiquement attribuée à un agent IA externe non identifié, avant que l’enquête conjointe des deux entreprises ne révèle l’origine réelle de l’attaque.

Un incident qui pourrait avoir des conséquences

OpenAI affirme avoir depuis signalé les vulnérabilités concernées et avoir mis en place de nouveaux contrôles, à la fois dans ses procédures de test et dans son infrastructure, pour empêcher qu’un tel scénario se reproduise. L’entreprise a également intégré Hugging Face à son programme d’accès de confiance, une décision censée renforcer la collaboration en matière de défense entre les deux groupes.

Les conséquences juridiques de cet épisode restent incertaines à ce stade. Les actions par les modèles IA, notamment le vol d’identifiants et l’accès non autorisé à une base de données de production, pourraient en théorie tomber sous le coup du Computer Fraud and Abuse Act, une loi américaine qui interdit tout accès à un ordinateur sans autorisation préalable ou tout accès qui excède les autorisations. Pour l’instant, aucune procédure n’a été annoncée.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Drapeau Coree du Sud

La Corée du Sud propose une IA gratuite à tous ses habitants

2 Sep. 2026 • 20:56
0 Internet

La Corée du Sud accélère son offensive dans l’intelligence artificielle avec « AI for All », un programme...

Windows 11 Logo

Windows 11 active une protection qui peut faire baisser les performances dans les jeux

2 Sep. 2026 • 20:25
0 Actu OS

Dès le mois prochain, Microsoft va renforcer la sécurité de Windows 11 avec une mise à jour qui activera la protection...

Google Gemini Logo

Gemini 3.8 Flash est disponible : Google lance déjà sa nouvelle IA

2 Sep. 2026 • 18:51
0 Internet

Trois semaines seulement après Gemini 3.7 Flash, Google annonce aujourd’hui Gemini 3,8 Flash, son nouveau modèle IA le plus...

Vendredi 13

Victor Miller, scénariste de Vendredi 13 et créateur de Jason Voorhees, est mort à 86 ans

2 Sep. 2026 • 18:01
0 Geekeries

Victor Miller, scénariste du premier Vendredi 13 et l’un des créateurs de l’univers de Crystal Lake, est...

Harry Potter Dominic McLaughlin Recadre

Harry Potter : première bande-annonce pour la série HBO Max

2 Sep. 2026 • 17:39
0 Geekeries

Le retour à Poudlard se précise. HBO Max vient de dévoiler de nouvelles images de sa série Harry Potter à...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site