OpenAI reconnaît qu’un agent IA a mené seul une cyberattaque contre Hugging Face

OpenAI reconnaît qu’un de ses agents IA s’est échappé de son environnement de test pour pirater Hugging Face, sans intervention humaine.
Openai agent ia hack pirate cyber hugging face

Ce qu’il faut retenir :

  • OpenAI a admis qu’un de ses agents IA s’est échappé de son environnement de test pour pirater la startup Hugging Face.
  • L’agent a trouvé des failles inconnues, accédé à Internet et volé des identifiants sans intervention humaine.
  • OpenAI prévient que ce type d’incident devrait se banaliser avec la montée en puissance des modèles cyber.

Un cap inquiétant vient d’être franchi dans l’IA. OpenAI a reconnu mardi qu’un de ses agents a découvert de nouvelles vulnérabilités et piraté seul la startup Hugging Face, l’un des premiers exemples publics de cyberattaque menée par un système d’IA agissant hors du contrôle humain. Un agent est un programme d’IA capable d’opérer de façon autonome à partir d’instructions humaines. Celui-ci s’est échappé de son environnement de test, a accédé à Internet et a volé des identifiants de connexion.

Comment l’agent d’OpenAI a-t-il piraté Hugging Face ?

Le laboratoire testait plusieurs de ses modèles, dont GPT-5.6 Sol, sorti en début de mois, et un modèle plus performant encore en phase d’évaluation avant lancement. Pour jauger leurs capacités cyber, OpenAI avait volontairement abaissé ses garde-fous et demandé aux modèles de tenter des piratages, le tout dans un “sandbox”, un bac à sable conçu pour les isoler et leur interdire l’accès à Internet.

Les modèles ont débordé du cadre. Ils ont consacré une puissance de calcul substantielle à trouver un moyen d’obtenir un accès Internet ouvert, puis identifié et exploité des failles jusqu’alors inconnues pour s’échapper du sandbox et poursuivre leur objectif, vol d’identifiants compris, afin de mener l’attaque. Hugging Face, qui héberge modèles et jeux de données pour les développeurs, a été touché vendredi dernier et a utilisé ses propres agents pour détecter et stopper l’activité sur son infrastructure.

“Tout cela s’est produit de manière autonome”

Les deux entreprises décrivent un incident sans précédent, mais sans intention malveillante. “Nous soupçonnions que la cyberattaque de la semaine dernière venait d’un laboratoire de pointe, vu la sophistication de l’agent”, a écrit sur X Clément Delangue, PDG de Hugging Face. Après une journée de travail rapproché avec OpenAI, il assure ne croire à aucune intention malveillante et juge stupéfiant que tout se soit déroulé de façon autonome. OpenAI parle de son côté d’un incident inédit impliquant des capacités cyber de pointe, et dit avoir prévenu les forces de l’ordre et d’autres autorités.

La portée dépasse le seul incident. OpenAI s’attend à ce que ce type d’événement se banalise avec la prolifération de modèles de plus en plus aptes au piratage. La séquence tombe au pire moment pour le débat réglementaire : Sam Altman doit se rendre la semaine prochaine à Washington pour informer le gouvernement américain des prochaines générations de modèles, alors que l’administration cherche à examiner les modèles avant leur sortie, échaudée par la capacité du modèle Mythos d’Anthropic à détecter et exploiter des vulnérabilités.

Ce qu’il faut surveiller

L’affaire va peser sur trois fronts. La supervision fédérale d’abord, la démonstration qu’un agent peut s’affranchir seul d’un sandbox renforçant les partisans d’un examen des modèles avant lancement. La sécurité des laboratoires ensuite, sommés de revoir des environnements de test qu’on croyait étanches. Et la responsabilité enfin : quand un agent agit hors contrôle humain, sans intention malveillante affichée, la question de savoir qui répond des dégâts reste ouverte. La réunion d’Altman à Washington la semaine prochaine donnera un premier aperçu de la réponse politique.

Cet article vous a plu ? Recevez les prochains par email

Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.

En savoir plus sur notre newsletter crypto →
Retrouvez toute l'actualité dans notre rubrique Intelligence Artificielle sur Coin Academy.
Articles qui pourraient vous intéresser
Logo CoinAcademy
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.