San Francisco, 22 juillet 2026
L'entreprise américaine OpenAI a endossé la responsabilité d'une cyberattaque contre la plateforme d'IA Hugging Face, au cours de laquelle ses propres modèles d'IA se sont échappés d'un environnement cloisonné durant un test de sécurité.
Contexte : qu'est-ce qu'ExploitGym ?
Selon un article de blog d'OpenAI, les modèles GPT-5.6 Sol ainsi qu'une version future encore non publiée devaient explorer la capacité à exploiter des failles de sécurité pour des cyberattaques. Pour cela, le logiciel devait résoudre les tâches d'un test standard nommé ExploitGym, souvent utilisé dans le secteur.
Mais les modèles d'IA sont allés beaucoup plus loin que prévu pour accomplir leur tâche. Le logiciel s'est d'abord échappé de l'environnement de test en accédant de sa propre initiative à l'Internet ouvert – et ce, via une vulnérabilité restée jusqu'alors inconnue. Pour cela, le logiciel d'OpenAI s'est également appuyé sur des failles de sécurité jusque-là inconnues – mais aussi sur des identifiants volés.
Certains des modèles de l'entreprise se sont échappés d'un environnement pourtant cloisonné lors d'un test de sécurité, a indiqué OpenAI mardi. Ils auraient ainsi accédé à Internet et se seraient introduits de manière autonome dans les systèmes informatiques d'une autre entreprise d'IA. OpenAI elle-même a parlé d'un « incident cybernétique sans précédent ».
