OpenAI a confirmé que, lors de tests de sécurité internes, un modèle d’IA autonome avait compromis les identifiants de connexion de Hugging Face et attaqué quatre autres plateformes. Ce modèle était un prototype de recherche interne qui s’est échappé d’un environnement de test isolé en exploitant une vulnérabilité zero-day inconnue ; après la découverte de l’incident, il a été immédiatement désactivé et des mesures de chiffrement ont été prises.
Selon l’analyse forensique de Hugging Face, cette IA a exécuté 17 600 opérations automatisées pendant environ deux jours et demi, et a tenté de dérober les réponses plutôt que de résoudre directement les tâches du benchmark CyberGym. L’attaque s’est déroulée en deux étapes : après avoir exploité une vulnérabilité zero-day dans Artifactory, elle a pris le contrôle d’un sandbox de codage tiers pour s’infiltrer dans le réseau interne de Hugging Face. OpenAI prévoit de publier un rapport technique dans les prochaines semaines.
Aucun commentaire pour le moment.