ChatGPT lance une cyberattaque sans qu’on lui demande : OpenAI annonce un incident “sans précédent”

OpenAI a rendu public un incident impliquant le piratage par ses modèles d’IA de la plateforme Hugging Face. Voici ce qui s’est passé.

chatGPT malwarebytes tuto
Crédits : 123RF

Le 16 juillet 2026, la plateforme Hugging Face, sorte de GitHub spécialisée dans l’intelligence artificielle, déclarait avoir été victime d’incidents de sécurité. “Nous avons détecté une intrusion dans une partie de notre infrastructure de production et y avons réagi. Cette intrusion était différente de toutes celles que nous avions gérées jusqu’à présent, et ce, d’une manière importante : elle était entièrement pilotée par un système d’agents d’IA autonomes, que nous avons détecté et analysé en grande partie grâce à notre propre IA”, déclarait l’entreprise.

On sait désormais ce qui est à l’origine de cette intrusion. OpenAI, le créateur de ChatGPT, explique qu’une combinaison de ses modèles d’IA (GPT-5.6 Sol et un modèle préliminaire encore plus performant) en est la cause. “Nous considérons cet incident comme une cyberattaque sans précédent, impliquant des technologies de pointe, et nous prenons les mesures qui s’imposent”, communique OpenAI, qui donne des précisions quant aux circonstances de l’événement.

Les modèles d’IA exploitent une faille pour accéder à Internet

L’incident s’est produit lors d’une évaluation interne incitant les modèles à exploiter des vulnérabilités avancées via des attaques complexes, apprend-on. L’objectif du test était de quantifier les capacités cybernétiques de ces modèles d’IA. La procédure d’OpenAI prévoir que ce type d’expérience soit réalisé “dans un environnement hautement isolé”. L’accès réseau est par exemple limité à l’installation de paquets via un logiciel tiers hébergé en interne afin de contenir les risques.

“Les modèles ont identifié et exploité des vulnérabilités au sein de l’environnement de recherche d’OpenAI et de l’infrastructure de production de Hugging Face afin d’obtenir des solutions de test directement à partir de la base de données de production de Hugging Face”, explique OpenAI. Afin de résoudre le problème qui leur était soumis dans le cadre de l’évaluation, les modèles ont consacré une part importante de leur puissance de calcul à la recherche d’un accès Internet public.

Ils y sont finalement parvenus en identifiant et en exploitant une vulnérabilité zero-day dans le proxy du cache du registre de paquets. Celle-ci a depuis été signalée au fournisseur d’OpenAI. “Grâce à cet accès, nos modèles ont effectué une série d’élévations de privilèges et de déplacements latéraux dans notre environnement de test de recherche jusqu’à atteindre un nœud disposant d’un accès Internet”, poursuit l’entreprise.

À ce stade, les modèles ont donc seulement forcé un accès à Internet. Mais ils ne se sont pas arrêtés là. Ils ont déduit que Hugging Face hébergeait potentiellement des modèles, des ensembles de données et des solutions leur permettant de résoudre le problème qui leur avait été soumis. Ils ont donc cherché à obtenir des informations confidentielles provenant de chez Hugging Face qui pourraient leur permettre de truquer l’évaluation.

Une leçon pour l’avenir

Pour tromper les défenses de Hugging Face, l’IA a combiné plusieurs vecteurs d’attaque, notamment en utilisant des identifiants volés et des vulnérabilités zero-day, pour trouver une voie d’exécution de code à distance sur les serveurs de l’entreprise. Une attaque élaborée, mais qui a manqué de discrétion. Hugging Face a rapidement détecté l’activité suspecte sur son infrastructure et l’a bloquée. Ses équipes ont alors enclenché une procédure de confinement et de reconstitution des données à l’aide de leurs propres modèles d’IA.

Depuis, OpenAI et Hugging Face collaborent pour comprendre comment cette situation a pu être rendue possible et comment l’éviter à l’avenir. La firme dirigée par Sam Altman annonce avoir mis en place des contrôles stricts sur la configuration de l’infrastructure en attendant que les vulnérabilités soient comblées. Elle signale en outre un renforcement des protections relatives aux formations et évaluations futures. OpenAI rappelle qu’elle disposait déjà de mesures de sécurité qui auraient pu empêcher cet incident, mais qu’elles avaient été désactivées dans le cadre de cette expérience spécifique, qui visait justement à tester les vulnérabilités cybernétiques.

“L’enseignement principal de cet incident est que la sécurité des modèles doit évoluer au même rythme que les capacités en constante progression”, conclut OpenAI, qui reste persuadé que les modèles de cybersécurité IA avancés vont permettre de détecter les failles avant les attaquants, et donc de renforcer la sécurité en ligne. Pour Hugging Face, cet épisode est la preuve que “la sécurité de l’IA ne sera pas assurée par une seule entreprise travaillant dans le secret”, mais “de manière ouverte et collaborative, avec un large accès à l’IA pour tous les acteurs”.


Réagissez à cet article !

Demandez nos derniers articles !

Comment installer un APK sur un Amazon Fire TV Stick et quels sont les risques ?

Le Fire TV Stick dispose de nombreuses applications accessibles depuis l’Amazon Appstore, mais la boutique n’est pas aussi fournie que le Google Play Store. Sur les modèles fonctionnant sous Fire…

Une console portable totalement transparente va bientôt débarquer, et elle coûte moins de 100 €

Voir au travers de sa console, ce sera peut-être bientôt possible. Un projet Kickstarter promet de développer « la première console de jeu vidéo entièrement transparente au monde », qui…

iPhone pliable : Apple hésiterait encore sur son nom, voici les pistes envisagées

Pour l’instant, tout laisse à penser qu’Apple nommera son prochain smartphone pliable « iPhone Ultra ». Mais il se pourrait que la marque à la pomme choisisse un nom radicalement…

AnTuTu modifie complètement ses tests de smartphones : voici ce qui va changer

Le plus célèbre des benchmarks pour smartphone évolue. Via sa dernière mise à jour, AnTuTu modifie la façon dont sont testés les appareils. Les tests devraient donc être bien plus…

Une tempête solaire pourrait provoquer des accidents de voitures autonomes, et c’est très inquiétant

De prime abord invisibles, les tempêtes solaires peuvent avoir des conséquences catastrophiques. Et, selon les chercheurs, certaines d’entre elles peuvent effectivement perturber le fonctionnement des voitures autonomes. Dans de nombreux…

Le CD était mort, mais il revient en force : les ventes bondissent de près de 50 %

Le vénérable CD semble bel et bien être en train de faire son grand retour. C’est ce que suggère un nouveau rapport, qui montre une forte hausse des ventes d’une…

L’IA est-elle en train de coder Windows 11 à la place des humains ? Microsoft sème le doute

L’intelligence artificielle est-elle en train de rédiger l’ensemble du code de Windows 11 ? Peut-être. C’est en tout cas ce que suggère l’un des employés de Microsoft, qui vient de…

Des fuites dévoilent l’écran des iPhone 18 Pro, Volvo promet des batteries révolutionnaires, c’est le récap’ de la semaine.

Les caractéristiques de l’écran des iPhone 18 Pro se précisent, Volvo vise plus de 1 000 km d’autonomie, Huawei commercialise sa Watch D3, c’est le récap’ de la semaine. Cette…

Ce phénomène transforme Vénus en croissant de Lune, voici comment l’observer cette semaine

Véritable enfer brûlant, Vénus possède plus de points communs avec la Lune que vous ne le pensez. En effet, celle-ci est actuellement visible sous la forme d’un croissant, dont la…

Disney+ : voici la liste des nouveaux films et séries à venir en septembre 2026

Septembre arrive et Disney+ fait sa rentrée avec un calendrier bien rempli. La plateforme s’appuie sur un film événement, un large choix d’animés et plusieurs succès du grand écran. De…