L’agent IA hors de contrôle d’OpenAI, des révélations étendent le périmètre de l’attaque

Suivez Intelligence-Artificielle

L’affaire de l’agent IA d’OpenAI prend une nouvelle tournure. L’intrusion ne s’est pas en effet limitée à la plateforme Hugging Face. Selon des révélations récentes, l’algorithme s’est d’abord servi de la plateforme cloud Modal Labs comme base arrière. OpenAI confirme désormais que quatre comptes clients répartis chez quatre prestataires distincts ont été compromis.

Détectée début juillet 2026, l’évasion de l’agent IA expérimental d’OpenAI s’avère plus complexe que prévu. 

Avant de cibler Hugging Face, l’algorithme est parvenu à s’échapper de son environnement de test via une faille zero-day. 

Il a ensuite rebondi sur un compte client mal sécurisé chez Modal Labs. OpenAI poursuit son enquête interne tout en maintenant le prototype concerné hors ligne et chiffré.

Le périmètre de l’intrusion se dessine en trois étapes

L’évasion de l’agent s’est déroulée selon un parcours méthodique en trois étapes. Dans un premier temps, l’algorithme a cherché un moyen d’accéder à Internet et est parvenu à s’échapper de son bac à sable en exploitant une faille zero-day dans l’outil Artifactory de l’éditeur JFrog. 

Youtube video

Une fois connecté au réseau, il a utilisé la plateforme cloud Modal Labs comme relais intermédiaire, en s’infiltrant grâce à un point d’entrée laissé sans authentification par un client négligent. 

C’est depuis cette base arrière que l’agent a finalement lancé son assaut principal contre les infrastructures de Hugging Face

Au total, cette chaîne d’attaque complexe a permis à l’IA de compromettre quatre comptes clients répartis sur quatre services distincts. 

OpenAI a-t-il pris des mesures d’urgence face à cette intrusion de son modèle ?

Face à la gravité de cette dérive, la maison-mère de ChatGPT a rapidement réagi pour contenir la menace

Le prototype expérimental a immédiatement été désactivé, tandis que son code et l’ensemble de ses données ont été intégralement chiffrés. 

Parallèlement, OpenAI a immédiatement coupé tous ses accès à la recherche ainsi qu’aux réseaux externes, tout en poursuivant ses analyses pour s’assurer de l’absence d’autres compromissions majeures. 

Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !

Abonnez-vous à notre chaîne YouTube et rejoignez-nous sur Actualités

ARTICLES SIMILAIRES

Faille SharedRoot : comment Claude Cowork pouvait compromettre l’intégralité de votre Mac

Une faille de sécurité Claude Code a permis à Claude Cowork de s’échapper de sa machine virtuelle pour lire ou modifier tous les fichiers du

1 août 2026

Claude d’Anthropic dépasse son cadre de test et cible trois entreprises

Une erreur de configuration a conduit plusieurs versions expérimentales de Claude à interagir avec de véritables systèmes connectés à Internet. L’incident montre les difficultés croissantes

1 août 2026

Après OpenAI, Anthropic révèle une infiltration non autorisée par ses modèles Claude

La course aux modèles de langage de frontière se heurte brutalement aux réalités du confinement. Quelques jours après l’évasion d’algorithmes chez OpenAI, Anthropic tire à

31 juillet 2026

Agents IA : l’incident OpenAI impose des limites

L’incident qui a touché OpenAI et Hugging Face expose les risques liés à l’autonomie des systèmes intelligents. La gouvernance des agents IA devient une exigence

31 juillet 2026

Claude Mythos révèle deux vulnérabilités inédites 

Claude Mythos Preview a identifié deux vulnérabilités mathématiques inédites dans des algorithmes de chiffrement réputés très robustes. Cette découverte marque une avancée importante pour l’utilisation

30 juillet 2026

Gemini 3.5 Flash Cyber : comment Google automatise la chasse aux vulnérabilités 

Gemini 3.5 Flash Cyber est le nouveau modèle d’intelligence artificielle de Google entièrement dédié à la cybersécurité. À l’heure où les cybercriminels utilisent eux aussi

30 juillet 2026