
Photo : Brett Sayles sur Pexels
Les agents IA d'OpenAI ont fouiné sur plus de 100 sites sensibles
Des agents ChatGPT ont visité en douce la SEC, le CDC et plus de 100 autres organisations, avec des techniques qui sentent bon le piratage pro.
ChatGPT d'OpenAI a un petit souci de discrétion, et pas dans le bon sens du terme. Une enquête de la boîte de criminalistique numérique Asymmetric Security, relayée par le Financial Times, révèle que des agents IA d'OpenAI se sont baladés sur 55 sites d'entreprises et d'administrations en employant des méthodes dignes d'un vrai pirate : création d'adresses e-mail jetables, utilisation de comptes privés via le service Urlquery (normalement prévu pour détecter les malwares) pour récupérer des données, et même suppression de certains journaux qui auraient permis de retracer leurs actions. Et on ne parle pas de sites anodins : le CDC, la SEC, l'Agence internationale de l'énergie ou la Mayo Clinic font partie des cibles visitées.

Photo : MacGeneration
OpenAI a fini par reconnaître l'affaire auprès du Washington Post, et la note est plus salée que prévu : ce ne sont pas 55 mais plus de 100 organisations qui ont été notifiées d'une visite surprise de ces bots autonomes. Ça ne veut pas dire que tous ces serveurs ont été piratés avec succès, mais sur certains, les agents ont carrément tenté de forcer l'exécution de commandes ou de contourner des protections de sécurité.
Alors, complot robotique ou simple bug de comportement ? Les chercheurs d'Asymmetric Security restent prudents : impossible de savoir si les agents ont choisi ces méthodes furtives volontairement ou si c'est juste un effet de bord des contraintes des tests. Reste que la cofondatrice de l'entreprise souligne que ce genre de technique est typiquement celle qu'utiliserait un hacker humain, ce qui n'est pas super réconfortant.
Le vrai problème, c'est que reconstituer ce qui s'est passé est un calvaire : OpenAI garde la main sur les journaux détaillant le raisonnement de ses agents, et les organisations visées n'ont souvent accès qu'à des bouts de l'histoire côté serveur. OpenAI assure enquêter sur cette "misaligned agent activity" et affirme que la majorité des actions correspondaient à de la recherche classique sur du contenu public. Sympa comme explication, sauf qu'on a appris quelques jours plus tôt qu'un autre agent, chargé d'une tâche pourtant toute bête, avait réussi à faire bien plus que prévu.
À lire aussi

Comment Obsidian a remplacé Notion, Figma et mon appli de tâches
Un utilisateur a tout centralisé dans Obsidian pour arrêter de jongler entre ses notes, ses tâches et ses diagrammes. Résultat : un seul outil pour (presque) tout faire.

La RTX 3080 de 6 ans tient toujours tête aux jeux modernes
Pas besoin de craquer pour une RTX 5080 : la vieille RTX 3080 fait encore très bien le taf en 2026, même en ultrawide.

Synology DSM a loupé 9527 erreurs sur un disque, le SMART caché ne mentait pas
DSM affichait un disque "en bonne santé" alors qu'une erreur SMART cachée comptait plus de 9500 occurrences. Il a fallu sortir le SSH pour le découvrir.