Ouvrir le menu principal

MacGeneration

Recherche

Pour pirater Hugging Face, le modèle d’OpenAI a exploité plusieurs autres services web

Nicolas Furno

mercredi 29 juillet 2026 à 15:17 • 31

Intelligence artificielle

Les grands modèles de langage testés par OpenAI qui ont réussi la semaine dernière à accéder au site de Hugging Face ont aussi utilisé d’autres services en ligne. Comme l’entreprise l’a indiqué dans une mise à jour publiée le 28 juillet de son article de blog original au sujet de l’incident, les LLM ont exploité au moins quatre autres services pour parvenir à leurs fins. S’ils ne sont pas nommés par la firme de Sam Altman, on sait que l’IA a déniché des identifiants valides qui traînaient sur internet pour s’authentifier auprès de ces services et les utiliser, notamment pour stocker des données.

Le logo de Hugging Face, éclaté en deux par celui de ChatGPT, allégorie. Image MacGeneration.
Le logo de Hugging Face, éclaté en deux par celui de ChatGPT, allégorie. Image MacGeneration.

Vous ne serez pas forcément surpris si vous avez utilisé des IA agentiques et observé le comportement de ces outils manipulés par les LLM. Quand on donne un objectif à un modèle, il va évaluer toutes les possibilités et sélectionne la plus efficace, y compris en l’occurrence récupérer directement des données dans la base de données de Hugging Face, au lieu d’effectuer directement les tests demandés. À cette fin, il dispose d’une série d’outils fournis par son entraînement, ce qui lui permet de chercher sur internet, d’exécuter du code ou encore de créer des fichiers.

L’erreur d’OpenAI a surtout été de laisser ses modèles travailler sans une supervision suffisante. Ce n’est qu’a posteriori que le créateur de ChatGPT s’est aperçu qu’ils avaient réussi à désactiver les protections et à mettre en œuvre toutes les solutions imaginables pour accéder à des données stockées dans l’infrastructure d’une autre entreprise. L’IA a testé de nombreux services en ligne et exploité deux d’entre eux pour obtenir ces informations.

Des modèles d’OpenAI sont sortis tout seuls de leur bac à sable pour attaquer Hugging Face

Des modèles d’OpenAI sont sortis tout seuls de leur bac à sable pour attaquer Hugging Face

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Comment une IA d’OpenAI a échappé à toute surveillance pendant une semaine

Techniquement, ce n’est pas du piratage. L’accès aux services s’est fait grâce à des identifiants qui n’auraient pas dû être publiés et qui ont pu être trouvés par le modèle dans du code source publié sur GitHub ou un autre site similaire, par exemple. Malgré tout, c’est une utilisation qui n’est pas autorisée par ces services, ni par les utilisateurs qui ont fourni les clés de leur compte à leur insu. Si OpenAI ne donne aucun nom, Reuters révèle que l’un des services est Modal, un spécialiste des infrastructures destinées aux IA. La start-up new-yorkaise a indiqué à nos confrères que l’un de ses clients avait noté une utilisation anormale d’un environnement de développement, accessible grâce à une clé d’autorisation publiée par erreur.

De son côté, OpenAI souligne que les propriétaires des services touchés ont été notifiés par ses soins. L’entreprise américaine précise aussi que le prototype incriminé ne sera pas distribué publiquement : c’était un projet de recherche destiné à un usage interne uniquement. Depuis l’incident, il a été entièrement désactivé, tandis que les vulnérabilités exploitées par le LLM pour sortir de son bac à sable ont été identifiées puis corrigées, ou signalées à leurs auteurs pour les outils tiers. La firme explique encore avoir mené un audit complet et n’avoir jusque-là trouvé aucune trace d’un événement similaire.

Hugging Face a publié un article technique très complet pour détailler les vulnérabilités qui ont été exploitées sur son infrastructure par les modèles d’OpenAI. Comme souvent, ce n’est pas un seul élément isolé qui explique la faille, plusieurs défauts ont été combinés pour obtenir le résultat désiré. C’est indéniablement une caractéristique notable des meilleurs LLM à l’heure actuelle, ils excellent dans la quête de bugs et de vulnérabilités. Ce qui peut être une grande force pour améliorer la sécurité des systèmes d’exploitation et des apps… ou une faiblesse, selon le point de vue.

Comment l’IA est en train de forcer les verrous de la cybersécurité

Comment l’IA est en train de forcer les verrous de la cybersécurité

iOS/macOS 26.6 : au moins neuf vulnérabilités ont été directement corrigées grâce à l’IA

iOS/macOS 26.6 : au moins neuf vulnérabilités ont été directement corrigées grâce à l’IA

Source :

Ajouter ce site dans Google News

Jennifer Bailey, la patronne d’Apple Pay et Cartes, prendra sa retraite en octobre

20:33

• 2


La RAMpocalypse touche aussi les NAS : les Synology neo+ abandonnent l'ECC et se limitent à 4 Go au lieu de 8 Go

19:35

• 9


RAMpocalypse : OVHcloud contraint d’augmenter de nouveau ses prix, jusqu’à 87 % cette fois

17:41

• 30


Claude ajoute un filigrane invisible à ses textes pour se conformer à l'AI Act européen

16:20

• 23


Microsoft augmente discrètement le prix des licences de Windows 11 pour les fabricants de PC

15:53

• 28


Promo : le Magic Keyboard avec pavé numérique et Touch ID à 159 €, son meilleur prix sur Amazon

15:18

• 8


Comment photographier l'éclipse solaire du 12 août avec son iPhone ?

14:39

• 16


Apple prépare la prise en charge du Steam Controller dans macOS 27

12:42

• 7


Promo : le MacBook Neo avec 512 Go de retour à 719 € au lieu de 899

11:40

• 9


Une faille transforme GeForce Now en PC Windows dans le cloud

10:49

• 4


La cinquième bêta de Xcode 27 fait enfin une place à GPT-5.6 et améliore son serveur MCP

10:27

• 9


Votre Office 2019 pour Mac est verrouillé : Office 2021 à 49,99 €, sans abonnement, remet tout en mouvement 📍

08:55

• 0


Apple distribue (aussi) des bêtas pour iOS 26.6.1, iPadOS 26.6.1 et macOS 26.6.2

10/08/2026 à 19:38

• 12


Les nouveauté des cinquièmes bêtas d’iOS 27 et macOS 27 : nouvelles icônes, Liquid Glass ajusté et quelques autres 🆕

10/08/2026 à 19:22

• 58


Attention si vous avez réussi à acheter une Steam Machine, un Steam Deck ou un Steam Controller récemment, un partenaire de Valve a été piraté

10/08/2026 à 19:05

• 4


Apple continue à tester la mémoire chinoise de CXMT dans les Mac et iPhone

10/08/2026 à 17:40

• 22