ChatGPT lance une cyberattaque sans qu’on lui demande : OpenAI annonce un incident “sans précédent”

OpenAI a rendu public un incident impliquant le piratage par ses modèles d’IA de la plateforme Hugging Face. Voici ce qui s’est passé.

chatGPT malwarebytes tuto
Crédits : 123RF

Le 16 juillet 2026, la plateforme Hugging Face, sorte de GitHub spécialisée dans l’intelligence artificielle, déclarait avoir été victime d’incidents de sécurité. “Nous avons détecté une intrusion dans une partie de notre infrastructure de production et y avons réagi. Cette intrusion était différente de toutes celles que nous avions gérées jusqu’à présent, et ce, d’une manière importante : elle était entièrement pilotée par un système d’agents d’IA autonomes, que nous avons détecté et analysé en grande partie grâce à notre propre IA”, déclarait l’entreprise.

On sait désormais ce qui est à l’origine de cette intrusion. OpenAI, le créateur de ChatGPT, explique qu’une combinaison de ses modèles d’IA (GPT-5.6 Sol et un modèle préliminaire encore plus performant) en est la cause. “Nous considérons cet incident comme une cyberattaque sans précédent, impliquant des technologies de pointe, et nous prenons les mesures qui s’imposent”, communique OpenAI, qui donne des précisions quant aux circonstances de l’événement.

Les modèles d’IA exploitent une faille pour accéder à Internet

L’incident s’est produit lors d’une évaluation interne incitant les modèles à exploiter des vulnérabilités avancées via des attaques complexes, apprend-on. L’objectif du test était de quantifier les capacités cybernétiques de ces modèles d’IA. La procédure d’OpenAI prévoir que ce type d’expérience soit réalisé “dans un environnement hautement isolé”. L’accès réseau est par exemple limité à l’installation de paquets via un logiciel tiers hébergé en interne afin de contenir les risques.

“Les modèles ont identifié et exploité des vulnérabilités au sein de l’environnement de recherche d’OpenAI et de l’infrastructure de production de Hugging Face afin d’obtenir des solutions de test directement à partir de la base de données de production de Hugging Face”, explique OpenAI. Afin de résoudre le problème qui leur était soumis dans le cadre de l’évaluation, les modèles ont consacré une part importante de leur puissance de calcul à la recherche d’un accès Internet public.

Ils y sont finalement parvenus en identifiant et en exploitant une vulnérabilité zero-day dans le proxy du cache du registre de paquets. Celle-ci a depuis été signalée au fournisseur d’OpenAI. “Grâce à cet accès, nos modèles ont effectué une série d’élévations de privilèges et de déplacements latéraux dans notre environnement de test de recherche jusqu’à atteindre un nœud disposant d’un accès Internet”, poursuit l’entreprise.

À ce stade, les modèles ont donc seulement forcé un accès à Internet. Mais ils ne se sont pas arrêtés là. Ils ont déduit que Hugging Face hébergeait potentiellement des modèles, des ensembles de données et des solutions leur permettant de résoudre le problème qui leur avait été soumis. Ils ont donc cherché à obtenir des informations confidentielles provenant de chez Hugging Face qui pourraient leur permettre de truquer l’évaluation.

Une leçon pour l’avenir

Pour tromper les défenses de Hugging Face, l’IA a combiné plusieurs vecteurs d’attaque, notamment en utilisant des identifiants volés et des vulnérabilités zero-day, pour trouver une voie d’exécution de code à distance sur les serveurs de l’entreprise. Une attaque élaborée, mais qui a manqué de discrétion. Hugging Face a rapidement détecté l’activité suspecte sur son infrastructure et l’a bloquée. Ses équipes ont alors enclenché une procédure de confinement et de reconstitution des données à l’aide de leurs propres modèles d’IA.

Depuis, OpenAI et Hugging Face collaborent pour comprendre comment cette situation a pu être rendue possible et comment l’éviter à l’avenir. La firme dirigée par Sam Altman annonce avoir mis en place des contrôles stricts sur la configuration de l’infrastructure en attendant que les vulnérabilités soient comblées. Elle signale en outre un renforcement des protections relatives aux formations et évaluations futures. OpenAI rappelle qu’elle disposait déjà de mesures de sécurité qui auraient pu empêcher cet incident, mais qu’elles avaient été désactivées dans le cadre de cette expérience spécifique, qui visait justement à tester les vulnérabilités cybernétiques.

“L’enseignement principal de cet incident est que la sécurité des modèles doit évoluer au même rythme que les capacités en constante progression”, conclut OpenAI, qui reste persuadé que les modèles de cybersécurité IA avancés vont permettre de détecter les failles avant les attaquants, et donc de renforcer la sécurité en ligne. Pour Hugging Face, cet épisode est la preuve que “la sécurité de l’IA ne sera pas assurée par une seule entreprise travaillant dans le secret”, mais “de manière ouverte et collaborative, avec un large accès à l’IA pour tous les acteurs”.


Réagissez à cet article !

Demandez nos derniers articles !

Il demande à son IA de lui réserver un cours de sport, elle pirate le site pour lui faire une place

Un Australien a simplement demandé à son agent IA de lui réserver un cours de sport. Le programme, propulsé par Claude, a repéré une faille dans le site de la…

YouTube énerve encore ses utilisateurs Android avec une fonction dont personne ne veut

Bug ou fonctionnalité ? Sur Android, des utilisateurs constatent qu’une vidéo mise en pause se relance quand ils ouvrent l’application quelques temps après. Un comportement qui ne date pas d’hier….

Dans ce pays, les joueurs Xbox doivent désormais prouver leur page à Xbox pour acheter des jeux 18+

Microsoft vient d’envoyer un message à certains joueurs pour les informer d’une nouvelle mesure en vigueur. Ces derniers devront désormais fournir une carte d’identité ou tout autre moyen de vérifier…

Caviar propose déjà 5 éditions limitées de l’iPhone 18 Pro, mais appelez votre banquier avant

Caviar, connu pour ces versions personnalisées et très chères de produits Apple, entre autres, propose déjà l’iPhone 18 Pro ou Pro Max dans des versions limitées, en précommande. Les iPhone…

Free explique pourquoi il est essentiel d’activer la VoLTE en période de canicule

Free Mobile vient d’envoyer un mail à ses abonnés leur rappelant les bons gestes en période de canicule, notamment en situation d’urgence. Parmi eux, on trouve notamment une mention à…

Des scientifiques sont parvenus à reconstituer une mélodie imaginée à partir du cerveau

Dix patients ont écouté les premières notes d’une comptine avant d’en imaginer la suite en silence. Des électrodes posées sur leur cerveau enregistraient chaque signal. Une équipe coréenne a réussi…

Ce motif rend vos vêtements ou votre voiture indétectables par les caméras de surveillance IA

Un expert en cybersécurité est parvenu à créer des motifs capables d’empêcher la reconnaissance faciale ou la lecture d’une plaque d’immatriculation par les caméras de surveillance IA. Nous n’en sommes…

La prochaine Apple Watch pourrait complètement bouleverser les codes, la firme explore des idées farfelues

D’après le journaliste Mark Gurman, Apple cherche désormais à lancer une nouvelle gamme de montres connectées. Celle-ci serait complètement différente de ce qu’a l’habitude de proposer le constructeur. Peut-être un…

Microsoft fait le ménage dans les publicités de Windows 11, et ce n’est pas pour vous faire plaisir

Les publicités s’affichent un peu partout dans Windows 11, de la recherche aux widgets. Microsoft les retire une à une depuis le printemps. Un responsable de l’entreprise sort du silence…

Windows 11 : l’application Météo consomme 5 fois plus de RAM que sur macOS, un gouffre à performances

Si vous vous demandiez pourquoi votre PC se met soudainement à tousser lorsque vous ouvrez l’application Météo, ne cherchez pas plus loin : celle-ci consomme une quantité astronomique de RAM….