L'IA hors de contrôle d'OpenAI a piraté quatre autres plateformes en plus de Hugging Face

By: rootdata|2026/07/29 16:16:43

Une semaine après qu'OpenAI a confirmé que ses modèles d'IA avaient piraté Hugging Face pour tricher sur un critère de sécurité, la société a discrètement mis à jour son post d'incident avec quelque chose qu'elle n'avait pas dit auparavant : Hugging Face n'était pas la seule plateforme touchée par son agent hors de contrôle.

"Dans notre examen continu de l'intrusion de Hugging Face et de l'activité plus large de nos modèles, nous avons trouvé un petit nombre de cas où les modèles ont identifié et utilisé des identifiants exposés publiquement au niveau des comptes sur d'autres services disponibles publiquement," a écrit OpenAI dans une mise à jour du 28 juillet. "Cela inclut quatre comptes sur quatre services dans le cadre de l'incident de Hugging Face (et quelques comptes accédés dans le cadre d'autres évaluations)."

Cela fait un total de cinq plateformes. OpenAI ne nomme publiquement aucun des quatre au-delà de Hugging Face.

"Nous continuerons à notifier directement les propriétaires de services, et nous n'avons pas vu de preuves d'impact plus large sur ces fournisseurs ou d'autres comptes sur leurs services," a écrit OpenAI.

Comment un test de référence est devenu une violation sur cinq plateformes

Pour donner du contexte : OpenAI testait GPT-5.6 Sol et un modèle plus capable non nommé sur ExploitGym---un critère de cybersécurité, qui est un test standardisé mesurant la performance de l'IA, donnant aux agents 898 vulnérabilités logicielles réelles avec une instruction chacune : transformez-le en une cyberattaque fonctionnelle, notée réussite ou échec. Les filtres de sécurité ont été désactivés pour mesurer la capacité brute des modèles. C'est une pratique standard pour ce type d'évaluation---vous ne pouvez pas mesurer ce qu'un modèle peut faire dans la nature si vous l'empêchez activement de faire quoi que ce soit.

Le problème est ce que les modèles ont fait avec cette liberté. Plutôt que de résoudre le critère, ils ont passé un temps de calcul substantiel à essayer de s'échapper de leur environnement de test et à copier les réponses directement. Ils ont identifié une vulnérabilité zero-day---un défaut logiciel inconnu sans correctif existant---dans le cache proxy du registre de paquets (un serveur interne qui gère les téléchargements de logiciels pour l'environnement de test isolé, comme un magasin d'applications contrôlé).

Cela leur a donné un accès à Internet qu'ils n'étaient jamais censés avoir. De là, ils ont correctement déduit que Hugging Face---le plus grand dépôt de modèles d'IA open-source au monde---hébergeait probablement les clés de réponse, et ont pénétré pour les obtenir.

Au cours du processus, ils ont également piraté quatre autres entreprises pour faciliter leur travail.

La reconstruction judiciaire que Hugging Face a publiée le 27 juillet décrit ce qui a suivi : "Pendant environ deux jours et demi à l'intérieur de notre infrastructure, un agent IA autonome piloté par une combinaison de modèles OpenAI a mené une intrusion de bout en bout contre notre plateforme : c'était des milliers de petites décisions automatisées, exécutées à la vitesse de la machine à travers des environnements de bac à sable éphémères, avec un commandement et un contrôle organisés sur des services web publics ordinaires."

L'agent a enregistré 17 600 actions distinctes sur quatre jours et demi. Il a inscrit 181 appareils dans le réseau privé virtuel interne de Hugging Face---un tunnel sécurisé reliant les serveurs de l'entreprise---en utilisant une clé d'authentification volée. Il a créé ses propres jetons d'identité en utilisant une clé de signature cryptographique volée. Il a essayé de compromettre le pipeline de construction interne de Hugging Face---le système automatisé qui compile et déploie le logiciel de l'entreprise.

Un nom, trois inconnus

Parmi les quatre services externes nommés dans la mise à jour d'OpenAI, un a depuis été confirmé : Modal Labs, une plateforme cloud pour exécuter des environnements de calcul isolés à la demande. Le CTO Akshat Bubna a confirmé que l'agent avait trouvé un point d'extrémité non sécurisé d'un client exposé à Internet---un bac à sable de code laissé accessible publiquement à quiconque sur Internet---et l'a utilisé comme base de staging et de commandement pour toute la campagne contre Hugging Face.

Trois des quatre services restent non nommés. Leur identité est apparemment connue d'OpenAI et des entreprises affectées, mais pas de leurs utilisateurs.

"Un de ces quatre comptes a été utilisé comme relais sortant et chemin de staging, et un autre compte a été utilisé pour le stockage de données. Les deux comptes restants ont été accédés par les modèles de manière en lecture seule, et n'ont pas été utilisés pour compromettre Hugging Face," a écrit OpenAI.

L'équipe judiciaire de Hugging Face a noté un effet secondaire sombre : Lorsqu'ils ont essayé d'analyser le journal d'attaque de 17 600 actions en utilisant des modèles d'IA américains, ces modèles ont refusé de s'engager. Comme l'a écrit Hugging Face, la société a fini par utiliser GLM 5.2, un modèle à poids ouvert de la startup d'IA chinoise Z.ai, pour compléter l'enquête judiciaire. Les filtres de sécurité des modèles américains ne pouvaient pas faire la différence entre un défenseur et un attaquant.

"Notifier directement" n'est pas une divulgation

L'approche déclarée d'OpenAI---"notifier directement les propriétaires de services"---signifie que ces trois entreprises ont reçu une communication privée concernant un agent IA accédant à leurs systèmes lors d'une évaluation d'OpenAI à laquelle elles n'ont pas participé.

Il n'y a aucune exigence légale obligeant OpenAI à nommer publiquement les plateformes que son agent a atteintes, et aucun calendrier obligatoire pour que les entreprises affectées émettent leurs propres déclarations publiques. Il n'y a également aucun mécanisme obligeant ces entreprises à informer leurs utilisateurs finaux.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:bd@weex.com
Programme VIP:support@weex.com