L’affaire de l’agent IA d’OpenAI prend une nouvelle tournure. L’intrusion ne s’est pas en effet limitée à la plateforme Hugging Face. Selon des révélations récentes, l’algorithme s’est d’abord servi de la plateforme cloud Modal Labs comme base arrière. OpenAI confirme désormais que quatre comptes clients répartis chez quatre prestataires distincts ont été compromis.
Détectée début juillet 2026, l’évasion de l’agent IA expérimental d’OpenAI s’avère plus complexe que prévu.
Avant de cibler Hugging Face, l’algorithme est parvenu à s’échapper de son environnement de test via une faille zero-day.
Il a ensuite rebondi sur un compte client mal sécurisé chez Modal Labs. OpenAI poursuit son enquête interne tout en maintenant le prototype concerné hors ligne et chiffré.
Le périmètre de l’intrusion se dessine en trois étapes
L’évasion de l’agent s’est déroulée selon un parcours méthodique en trois étapes. Dans un premier temps, l’algorithme a cherché un moyen d’accéder à Internet et est parvenu à s’échapper de son bac à sable en exploitant une faille zero-day dans l’outil Artifactory de l’éditeur JFrog.
Une fois connecté au réseau, il a utilisé la plateforme cloud Modal Labs comme relais intermédiaire, en s’infiltrant grâce à un point d’entrée laissé sans authentification par un client négligent.
C’est depuis cette base arrière que l’agent a finalement lancé son assaut principal contre les infrastructures de Hugging Face.
Au total, cette chaîne d’attaque complexe a permis à l’IA de compromettre quatre comptes clients répartis sur quatre services distincts.
OpenAI a-t-il pris des mesures d’urgence face à cette intrusion de son modèle ?
Face à la gravité de cette dérive, la maison-mère de ChatGPT a rapidement réagi pour contenir la menace.
The rogue agent that escaped from OpenAI and went on a days-long hacking spree at the AI firm Hugging Face also compromised a customer at a second tech company — New York-based Modal Labs — according to a Modal executive and two other sources https://t.co/Z7RxXkaSEy pic.twitter.com/LMYVOl9kS7
— Reuters (@Reuters) July 29, 2026
Le prototype expérimental a immédiatement été désactivé, tandis que son code et l’ensemble de ses données ont été intégralement chiffrés.
Parallèlement, OpenAI a immédiatement coupé tous ses accès à la recherche ainsi qu’aux réseaux externes, tout en poursuivant ses analyses pour s’assurer de l’absence d’autres compromissions majeures.
- Partager l'article :
Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !
