KultureGeek Internet OpenAI a piraté par erreur Hugging Face avec son IA

OpenAI a piraté par erreur Hugging Face avec son IA

3 min.
22 Juil. 2026 • 10:43
0

Deux modèles d’intelligence artificielle d’OpenAI, dont GPT-5.6 Sol, se sont échappés d’un environnement de test isolé en exploitant une faille zero-day inconnue jusqu’alors dans l’infrastructure interne de l’entreprise. Cette évasion leur a permis d’accéder à Internet, puis de pirater Hugging Face pour y voler les réponses d’un benchmark de cybersécurité qu’ils étaient censés résoudre par eux-mêmes.

OpenAI Logo

OpenAI pirate Hugging Face par accident

Le test en question, mené en interne par OpenAI, visait à mesurer les capacités offensives de ses modèles IA dans un cadre où les refus liés aux usages cyber avaient été volontairement réduits. GPT-5.6 Sol et un second modèle encore non disponible publiquement, présenté par OpenAI comme plus performant que GPT-5.6 Sol, étaient soumis au benchmark ExploitGym, un benchmark public conçu pour évaluer la capacité des IA à transformer des vulnérabilités connues en attaques fonctionnelles.

Le déroulement de l’attaque révèle une chaîne d’actions particulièrement sophistiquée pour un système censé rester confiné :

  • Les modèles ont d’abord identifié et exploité une vulnérabilité zero-day dans le programme d’installation de paquets d’OpenAI, leur donnant un accès Internet qu’ils n’étaient pas censés avoir.
  • Une fois connectés, ils ont mené des attaques d’élévation de privilèges et des mouvements latéraux pour atteindre des systèmes disposant d’un accès réseau plus large.
  • Ils ont ensuite déduit que la plateforme Hugging Face hébergeait probablement les modèles, les jeux de données et les solutions en lien avec le benchmark ExploitGym.
  • En enchaînant plusieurs vulnérabilités et des identifiants volés, ils ont atteint la base de données de production de la plateforme Hugging Face et en ont extrait les réponses attendues.

OpenAI décrit ce comportement comme une focalisation excessive sur la résolution du test, les modèles ayant recouru à des moyens extrêmes pour atteindre un objectif d’évaluation pourtant restreint. Hugging Face, plateforme majeure d’hébergement de modèles d’intelligence artificielle et de jeux de données, avait détecté initialement l’intrusion et l’avait publiquement attribuée à un agent IA externe non identifié, avant que l’enquête conjointe des deux entreprises ne révèle l’origine réelle de l’attaque.

Un incident qui pourrait avoir des conséquences

OpenAI affirme avoir depuis signalé les vulnérabilités concernées et avoir mis en place de nouveaux contrôles, à la fois dans ses procédures de test et dans son infrastructure, pour empêcher qu’un tel scénario se reproduise. L’entreprise a également intégré Hugging Face à son programme d’accès de confiance, une décision censée renforcer la collaboration en matière de défense entre les deux groupes.

Les conséquences juridiques de cet épisode restent incertaines à ce stade. Les actions par les modèles IA, notamment le vol d’identifiants et l’accès non autorisé à une base de données de production, pourraient en théorie tomber sous le coup du Computer Fraud and Abuse Act, une loi américaine qui interdit tout accès à un ordinateur sans autorisation préalable ou tout accès qui excède les autorisations. Pour l’instant, aucune procédure n’a été annoncée.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Bloctel Logo

Le piratage de Bloctel est confirmé avec le vol de numéros des Français

13 Août. 2026 • 14:10
0 Internet

La Répression des fraudes (DGCCRF) a confirmé que la plateforme Bloctel a fait l’objet d’un piratage. Cela fait suite à...

Pixel Watch 5 1

La Pixel Watch 5 a un avantage « écologique » sur la concurrence… grâce à son nouveau bracelet

13 Août. 2026 • 13:05
0 Actu OS

La Pixel Watch 5 ne se contente pas d’améliorer ses performances et ses fonctions de santé. Google a également revu le bracelet...

Pixel 11 langage des signes

Pixel 11 : Google traduit désormais la langue des signes en texte grâce à l’IA

13 Août. 2026 • 11:45
0 Mobiles / Tablettes

Google profite du lancement de ses Pixel 11 pour introduire une importante fonction d’accessibilité. Développé par DeepMind, le...

Hacker

DGFiP : les données fiscales de 678 000 Français auraient été exposées dans une nouvelle cyberattaque

13 Août. 2026 • 10:30
0 Internet

Une nouvelle fuite de données pourrait concerner l’administration fiscale française. French Breaches, spécialisé dans le...

Hogwarts Legacy

Hogwarts Legacy 2 est officiellement en développement

13 Août. 2026 • 9:57
0 Jeux vidéo

Warner Bros officialise le développement du prochain jeu Harry Potter, Hogwarts Legacy 2. Le premier opus, sorti en 2023, s’est...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site