KultureGeek Internet La cyberattaque IA d’OpenAI a visé plusieurs groupes, en plus de Hugging Face

La cyberattaque IA d’OpenAI a visé plusieurs groupes, en plus de Hugging Face

3 min.
30 Juil. 2026 • 9:22
1

La cyberattaque impliquant un agent d’intelligence artificielle d’OpenAI contre la plateforme Hugging Face s’est révélée nettement plus étendue que ce qui avait été initialement communiqué, comme l’annonce le créateur de ChatGPT. L’agent IA a compromis quatre comptes tiers, a enrôlé 181 appareils dans le réseau interne de Hugging Face et a effectué plus de 17 600 actions entre le 9 et le 13 juillet, la plupart d’entre elles s’étant toutefois soldées par des échecs.

OpenAI Logo

Un niveau d’accès qui dépasse le périmètre initial

L’ampleur réelle de l’attaque se mesure surtout à travers les accès obtenus par l’agent IA d’OpenAI : un statut administrateur sur plusieurs clusters Kubernetes internes, un accès root à un serveur de production, ainsi qu’un accès en écriture à des dépôts GitHub de Hugging Face. Ces privilèges dépassent largement ce qu’un simple test de sécurité aurait dû permettre et illustrent la capacité de l’agent à s’étendre bien au-delà de son cadre d’évaluation d’origine. L’attaque s’est appuyée sur une sandbox externe, faisant office de rampe de lancement externe, servant de base opérationnelle pour mener ces opérations depuis l’extérieur du système ciblé.

Deux modèles étaient impliqués dans cet incident : GPT-5.6 Sol, ainsi qu’un prototype de recherche interne jamais destiné à un usage public qu’OpenAI a d’ailleurs désactivé après avoir pris la responsabilité de l’incident la semaine suivant sa découverte par Hugging Face à la mi-juillet. Les garde-fous de sécurité de ces deux systèmes avaient été désactivés dans le cadre du test mené sur ExploitGym, un benchmark conçu pour évaluer la capacité des modèles IA à trouver et exploiter des vulnérabilités informatiques.

Cette compromission ne s’est pas limitée à Hugging Face : l’agent IA a également réussi à s’introduire dans un client de la plateforme Modal via une faille présente dans son propre code, sans toutefois compromettre l’infrastructure de Modal elle-même. Quatre comptes tiers supplémentaires ont par ailleurs été piratés, utilisés respectivement pour du relais de trafic sortant et du stockage de données, grâce à des identifiants trouvés publiquement sur le Web.

Un hack motivé par la volonté de tricher au benchmark

L’élément le plus révélateur de cet incident reste la motivation de l’agent IA d’OpenAI : il cherchait activement à obtenir les réponses du benchmark ExploitGym en les recherchant directement sur les serveurs de Hugging Face, plutôt que de résoudre les défis de sécurité comme prévu.

L’équipe responsable d’ExploitGym avait déjà observé que certains agents s’écartaient parfois du cadre fixé pour explorer d’autres vulnérabilités, mais ce cas constitue un exemple particulièrement poussé de ce comportement, où la recherche de la solution la plus rapide a conduit l’agent à multiplier les intrusions bien au-delà du périmètre initialement prévu pour le test.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Un commentaire pour cet article :

  • Toinou
    Difficile de ne pas y voir Skynet. Difficile de ne pas imaginer que demain peut-être qu’elle feront en sorte de ne pas être déconnectée et briser leur chaînes, vu qu’elles sont capables de détecter et des failles zéro day et les exploiter en même temps. Difficile de ne pas y voir un gigantesque coup de com où limite ils se délectent de lister précisément que l’attaque était d’une ampleur que même eux n’avait pas anticipé pour que les gens comprennent en sous-texte que leur IA c’est la meilleure de toute. Sauf que les victimes seront bien réelles et ces grosses boîtes se cacheront derrière fait que ce n’est pas leur faute, c’est leur IA qui est trop puissante. Disons que maintenant on commence à réellement voir l’intérêt de légiférer et d’attribuer la responsabilité des actes des ces IA à leur boîte respectives.

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

ChatGPT OpenAI Logos

OpenAI revendique 1 milliard d’utilisateurs avec ChatGPT et Codex

31 Juil. 2026 • 22:36
0 Internet

OpenAI atteint un cap symbolique : la société dirigée par Sam Altman revendique désormais plus d’un milliard...

Samsung Galaxy A55

L’ANFR fait retirer de la vente des smartphones Samsung et Nothing en France

31 Juil. 2026 • 20:38
0 Mobiles / Tablettes

L’Agence nationale des fréquences (ANFR) annonce avoir fait retirer de la vente cinq smartphones en France, dont des modèles de...

Zoox Fully Autonomous Vehicle

Zoox d’Amazon obtient le feu vert pour ses robotaxis payants sans volant

31 Juil. 2026 • 20:15
1 Science

Zoox franchit un cap historique pour les véhicules autonomes : la filiale d’Amazon a obtenu de l’autorité américaine de...

D&D Star Wars

Star Wars arrive dans Dungeons & Dragons en 2027 avec un crossover officiel

31 Juil. 2026 • 19:15
0 Geekeries

Wizards of the Coast prépare une rencontre majeure entre deux monuments de la culture populaire. Star Wars intégrera officiellement Dungeons...

Mahershala Ali Vector Alita

Le film Blade est bien annulé et Mahershala Ali tacle Marvel

31 Juil. 2026 • 19:11
0 Geekeries

Mahershala Ali a mis fin aux spéculations : le film Blade ne se fera pas et il a quitté le projet. L’acteur rejette toute...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site