ChatGPT lance une cyberattaque sans qu’on lui demande : OpenAI annonce un incident “sans précédent”

OpenAI a rendu public un incident impliquant le piratage par ses modèles d'IA de la plateforme Hugging Face. Voici ce qui s'est passé.

chatGPT malwarebytes tuto
Crédits : 123RF

Le 16 juillet 2026, la plateforme Hugging Face, sorte de GitHub spécialisée dans l'intelligence artificielle, déclarait avoir été victime d'incidents de sécurité. “Nous avons détecté une intrusion dans une partie de notre infrastructure de production et y avons réagi. Cette intrusion était différente de toutes celles que nous avions gérées jusqu'à présent, et ce, d'une manière importante : elle était entièrement pilotée par un système d'agents d'IA autonomes, que nous avons détecté et analysé en grande partie grâce à notre propre IA”, déclarait l'entreprise.

On sait désormais ce qui est à l'origine de cette intrusion. OpenAI, le créateur de ChatGPT, explique qu'une combinaison de ses modèles d'IA (GPT-5.6 Sol et un modèle préliminaire encore plus performant) en est la cause. “Nous considérons cet incident comme une cyberattaque sans précédent, impliquant des technologies de pointe, et nous prenons les mesures qui s'imposent”, communique OpenAI, qui donne des précisions quant aux circonstances de l'événement.

Les modèles d'IA exploitent une faille pour accéder à Internet

L'incident s'est produit lors d'une évaluation interne incitant les modèles à exploiter des vulnérabilités avancées via des attaques complexes, apprend-on. L'objectif du test était de quantifier les capacités cybernétiques de ces modèles d'IA. La procédure d'OpenAI prévoir que ce type d'expérience soit réalisé “dans un environnement hautement isolé”. L'accès réseau est par exemple limité à l'installation de paquets via un logiciel tiers hébergé en interne afin de contenir les risques.

“Les modèles ont identifié et exploité des vulnérabilités au sein de l'environnement de recherche d'OpenAI et de l'infrastructure de production de Hugging Face afin d'obtenir des solutions de test directement à partir de la base de données de production de Hugging Face”, explique OpenAI. Afin de résoudre le problème qui leur était soumis dans le cadre de l'évaluation, les modèles ont consacré une part importante de leur puissance de calcul à la recherche d'un accès Internet public.

Ils y sont finalement parvenus en identifiant et en exploitant une vulnérabilité zero-day dans le proxy du cache du registre de paquets. Celle-ci a depuis été signalée au fournisseur d'OpenAI. “Grâce à cet accès, nos modèles ont effectué une série d'élévations de privilèges et de déplacements latéraux dans notre environnement de test de recherche jusqu'à atteindre un nœud disposant d'un accès Internet”, poursuit l'entreprise.

À ce stade, les modèles ont donc seulement forcé un accès à Internet. Mais ils ne se sont pas arrêtés là. Ils ont déduit que Hugging Face hébergeait potentiellement des modèles, des ensembles de données et des solutions leur permettant de résoudre le problème qui leur avait été soumis. Ils ont donc cherché à obtenir des informations confidentielles provenant de chez Hugging Face qui pourraient leur permettre de truquer l'évaluation.

Une leçon pour l'avenir

Pour tromper les défenses de Hugging Face, l'IA a combiné plusieurs vecteurs d'attaque, notamment en utilisant des identifiants volés et des vulnérabilités zero-day, pour trouver une voie d'exécution de code à distance sur les serveurs de l'entreprise. Une attaque élaborée, mais qui a manqué de discrétion. Hugging Face a rapidement détecté l'activité suspecte sur son infrastructure et l'a bloquée. Ses équipes ont alors enclenché une procédure de confinement et de reconstitution des données à l'aide de leurs propres modèles d'IA.

Depuis, OpenAI et Hugging Face collaborent pour comprendre comment cette situation a pu être rendue possible et comment l'éviter à l'avenir. La firme dirigée par Sam Altman annonce avoir mis en place des contrôles stricts sur la configuration de l'infrastructure en attendant que les vulnérabilités soient comblées. Elle signale en outre un renforcement des protections relatives aux formations et évaluations futures. OpenAI rappelle qu'elle disposait déjà de mesures de sécurité qui auraient pu empêcher cet incident, mais qu'elles avaient été désactivées dans le cadre de cette expérience spécifique, qui visait justement à tester les vulnérabilités cybernétiques.

“L'enseignement principal de cet incident est que la sécurité des modèles doit évoluer au même rythme que les capacités en constante progression”, conclut OpenAI, qui reste persuadé que les modèles de cybersécurité IA avancés vont permettre de détecter les failles avant les attaquants, et donc de renforcer la sécurité en ligne. Pour Hugging Face, cet épisode est la preuve que “la sécurité de l'IA ne sera pas assurée par une seule entreprise travaillant dans le secret”, mais “de manière ouverte et collaborative, avec un large accès à l'IA pour tous les acteurs”.


Réagissez à cet article !

Demandez nos derniers articles !

Jusqu’à 600 € de remise sur les Galaxy Z Fold 8 et Fold 8 Ultra avec les Buds 4 Pro offerts : Samsung démarre fort

Les Galaxy Z Fold 8 et Fold 8 Ultra profitent d’une offre de lancement qui permet d’économiser jusqu’à 600 €. Les Galaxy Buds 4 Pro sont également offerts au panier,…

Le Galaxy Z Flip 8 profite déjà d’une réduction de 300 € chez Samsung : les Buds 4 Pro offerts en prime

Samsung n’a pas attendu longtemps pour baisser le prix du Galaxy Z Flip 8. Grâce à son offre de lancement, plusieurs avantages sont cumulables sur le nouveau smartphone pliable. La…

Publicité pour un antivirus sur les écrans PC LG : la marque répond, mais sa défense est bancale

La connexion d’un écran LG à un PC Windows provoque l’installation de logiciels espions et publicitaires sans l’autorisation de l’utilisateur. Mise à jour 22/07/2026 : LG nous a contactés suite…

Ninja Foodi FLEX 7-en-1 : le airfryer XXL de 10,4 litres est à prix réduit pour les soldes !

Vous souhaitez acheter un airfryer avec une capacité XXL pour cuisiner pour toute la famille ? L’excellent Ninja Foodi FLEX de 10,4 litres est actuellement en promotion. Vous pouvez ainsi…

Samsung acte son entrée dans l’ère de l’IA agentique avec Google : découvrez Gemini Intelligence

Samsung vient de dévoiler sa nouvelle génération de smartphones pliants lors de son Galaxy Unpacked. Mais l’entreprise en a également profité pour entériner son entrée dans l’ère de l’IA agentique….

Précommande Galaxy Watch 9 : voici où l’acheter au meilleur prix

Samsung vient d’ouvrir les précommandes de la nouvelle Galaxy Watch 9. La montre ne change pas radicalement de visage, mais cette génération apporte plusieurs évolutions : un boîtier plus fin,…

Précommande Galaxy Watch Ultra 2 : voici où acheter la montre Samsung au meilleur prix

Samsung a officialisé sa Galaxy Watch Ultra 2 et ouvert les précommandes dans la foulée. Cette nouvelle montre très haut de gamme garde son positionnement sportif, mais elle arrive avec…

Précommande Galaxy Z Flip 8 au meilleur prix : voici où l’acheter moins cher

À l’occasion du Galaxy Unpacked de ce mercredi 22 juillet 2026, Samsung a dévoilé le très attendu Galaxy Z Flip 8. Alors qu’il sortira officiellement le 7 août prochain, il…

Google et Samsung dévoilent un nouvel aperçu de leurs lunettes IA : autonomie, design, sortie… Ce qu’il faut savoir

Lors du Samsung Galaxy Unpacked du 22 juillet, Samsung et Google ont donné un nouvel aperçu de leurs futures lunettes intelligentes et en ont dévoilé les principales caractéristiques. Voici ce…

Vous avez forcément déjà été piraté, voici comment limiter les dégâts au maximum

Il faut voir la vérité en face : les fuites de données sont désormais si récurrentes qu’il est presque certain que votre adresse mail, ou pire, s’est déjà retrouvée dans…