KultureGeek Internet La cyberattaque IA d’OpenAI a visé plusieurs groupes, en plus de Hugging Face

La cyberattaque IA d’OpenAI a visé plusieurs groupes, en plus de Hugging Face

3 min.
30 Juil. 2026 • 9:22
1

La cyberattaque impliquant un agent d’intelligence artificielle d’OpenAI contre la plateforme Hugging Face s’est révélée nettement plus étendue que ce qui avait été initialement communiqué, comme l’annonce le créateur de ChatGPT. L’agent IA a compromis quatre comptes tiers, a enrôlé 181 appareils dans le réseau interne de Hugging Face et a effectué plus de 17 600 actions entre le 9 et le 13 juillet, la plupart d’entre elles s’étant toutefois soldées par des échecs.

OpenAI Logo

Un niveau d’accès qui dépasse le périmètre initial

L’ampleur réelle de l’attaque se mesure surtout à travers les accès obtenus par l’agent IA d’OpenAI : un statut administrateur sur plusieurs clusters Kubernetes internes, un accès root à un serveur de production, ainsi qu’un accès en écriture à des dépôts GitHub de Hugging Face. Ces privilèges dépassent largement ce qu’un simple test de sécurité aurait dû permettre et illustrent la capacité de l’agent à s’étendre bien au-delà de son cadre d’évaluation d’origine. L’attaque s’est appuyée sur une sandbox externe, faisant office de rampe de lancement externe, servant de base opérationnelle pour mener ces opérations depuis l’extérieur du système ciblé.

Deux modèles étaient impliqués dans cet incident : GPT-5.6 Sol, ainsi qu’un prototype de recherche interne jamais destiné à un usage public qu’OpenAI a d’ailleurs désactivé après avoir pris la responsabilité de l’incident la semaine suivant sa découverte par Hugging Face à la mi-juillet. Les garde-fous de sécurité de ces deux systèmes avaient été désactivés dans le cadre du test mené sur ExploitGym, un benchmark conçu pour évaluer la capacité des modèles IA à trouver et exploiter des vulnérabilités informatiques.

Cette compromission ne s’est pas limitée à Hugging Face : l’agent IA a également réussi à s’introduire dans un client de la plateforme Modal via une faille présente dans son propre code, sans toutefois compromettre l’infrastructure de Modal elle-même. Quatre comptes tiers supplémentaires ont par ailleurs été piratés, utilisés respectivement pour du relais de trafic sortant et du stockage de données, grâce à des identifiants trouvés publiquement sur le Web.

Un hack motivé par la volonté de tricher au benchmark

L’élément le plus révélateur de cet incident reste la motivation de l’agent IA d’OpenAI : il cherchait activement à obtenir les réponses du benchmark ExploitGym en les recherchant directement sur les serveurs de Hugging Face, plutôt que de résoudre les défis de sécurité comme prévu.

L’équipe responsable d’ExploitGym avait déjà observé que certains agents s’écartaient parfois du cadre fixé pour explorer d’autres vulnérabilités, mais ce cas constitue un exemple particulièrement poussé de ce comportement, où la recherche de la solution la plus rapide a conduit l’agent à multiplier les intrusions bien au-delà du périmètre initialement prévu pour le test.

Signaler une erreur dans le texte

Les sujets liés à ces tags pourraient vous interesser

Un commentaire pour cet article :

  • Toinou
    Difficile de ne pas y voir Skynet. Difficile de ne pas imaginer que demain peut-être qu’elle feront en sorte de ne pas être déconnectée et briser leur chaînes, vu qu’elles sont capables de détecter et des failles zéro day et les exploiter en même temps. Difficile de ne pas y voir un gigantesque coup de com où limite ils se délectent de lister précisément que l’attaque était d’une ampleur que même eux n’avait pas anticipé pour que les gens comprennent en sous-texte que leur IA c’est la meilleure de toute. Sauf que les victimes seront bien réelles et ces grosses boîtes se cacheront derrière fait que ce n’est pas leur faute, c’est leur IA qui est trop puissante. Disons que maintenant on commence à réellement voir l’intérêt de légiférer et d’attribuer la responsabilité des actes des ces IA à leur boîte respectives.

Laisser un commentaire

Sauvegarder mon pseudo et mon adresse e-mail pour la prochaine fois.

Quelques règles à respecter :
  • 1. Restez dans le sujet de l'article
  • 2. Respectez les autres lecteurs : pas de messages agressifs, vulgaires, haineux,…
  • 3. Relisez-vous avant de soumettre un commentaire : pas de langage SMS, et vérifiez l'orthographe avant de valider (les navigateurs soulignent les fautes).
  • 4. En cas d'erreur, faute d'orthographe, et/ou omission dans l'article , merci de nous contacter via la page Contact.

Nous nous réservons le droit de supprimer les commentaires qui ne respectent pas ces règles


Les derniers articles

Des analystes examinent les usages malveillants d’un système d’intelligence artificielle.

Anthropic révèle comment Claude a été détourné pour des cyberattaques et des armes

11 Sep. 2026 • 9:30
0 Internet

Anthropic affirme avoir bloqué plusieurs utilisations de Claude liées à des cyberattaques, à la surveillance de dissidents et...

Android passwords manager

Android simplifie le changement de gestionnaire de mots de passe et transfère aussi les Passkeys

10 Sep. 2026 • 20:10
0 Logiciels

Google veut rendre beaucoup moins contraignant le changement de gestionnaire de mots de passe sur Android. Une nouvelle procédure permet...

Claude Logo

L’Europe obtient enfin l’accès à Mythos, le puissant modèle IA d’Anthropic

10 Sep. 2026 • 20:01
0 Internet

L’Union européenne obtient enfin un accès à Claude Mythos 5, le puissant modèle IA spécialisé en...

Trous noirs fusion 10

Cette fusion de trous noirs impossible… ne serait finalement pas aussi impossible que prévu

10 Sep. 2026 • 19:42
0 Science

L’une des fusions de trous noirs les plus déroutantes jamais détectées pourrait finalement s’expliquer sans bouleverser...

Google Gemini Logo

Google Gemini a maintenant son application sur Windows

10 Sep. 2026 • 19:12
0 Logiciels

Google lance aujourd’hui l’application Gemini sur Windows, donnant accès à son assistant IA sans forcément passer par le...

Les dernières actus Apple sur iPhoneAddict :

Comparateur

Recherchez le meilleur prix des produits Hi-tech

Recherche

Recherchez des articles sur le site