Après que leurs modèles d'IA ont piraté de vraies entreprises, les laboratoires d'IA appellent à des défenses cybernétiques renforcées

By: decrypt.co|2026/08/30 13:31:04

Les principaux développeurs d'IA demandent aux gouvernements et aux entreprises de renforcer leurs réseaux après que des modèles construits par OpenAI et Anthropic ont compromis les systèmes d'autres entreprises.

Dans une lettre ouverte publiée jeudi, OpenAI, Anthropic et plus de 100 autres organisations ont averti que les cyberattaques facilitées par l'IA vont devenir plus courantes et que les entreprises ont "une fenêtre limitée pour renforcer leurs défenses cybernétiques".

"Dans les mois à venir, les cyberattaques facilitées par l'IA deviendront beaucoup plus répandues et sophistiquées," indique la lettre. Elle a identifié les hôpitaux, les usines de traitement des eaux et l'infrastructure Internet parmi les services à risque.

La lettre recommande de financer des outils d'IA défensifs, de partager des renseignements sur les menaces, de restreindre l'accès aux systèmes sensibles et d'améliorer la sécurité des infrastructures critiques. Cependant, des échecs dans ces domaines ont permis aux modèles d'OpenAI et d'Anthropic de pénétrer des systèmes en dehors de leurs environnements de test.

D'autres signataires incluent Google, Microsoft, Amazon Web Services, Cisco, CrowdStrike, Cloudflare, Mastercard, Visa et Robinhood. Hugging Face, dont l'infrastructure de production a été compromise par les modèles d'OpenAI, a également signé la lettre.

Les modèles d'IA pénètrent des systèmes en direct

Anthropic a déclaré dans un rapport d'incident du 30 juillet que la première des trois violations remontait à avril, mais n'a pas fourni de date exacte pour chacune. Claude Opus 4.7 a accédé à une base de données de production après avoir confondu une vraie entreprise avec une cible simulée, tandis que Claude Mythos 5 a téléchargé un package malveillant qui a fonctionné sur 15 systèmes.

Selon la chronologie des incidents d'OpenAI, publiée plus tôt cette semaine, un agent a créé la première entrée sur un forum de messages non autorisé le 12 mai et a obtenu un accès Internet non intentionnel le 26 mai. Le 10 juillet, des agents ont trouvé des identifiants Hugging Face exposés ; au cours des deux jours suivants, ils ont exploité des vulnérabilités auparavant inconnues, exécuté du code sur les serveurs Hugging Face et obtenu des identifiants de production.

Hugging Face a divulgué l'intrusion le 16 juillet, et OpenAI a reconnu l'implication de ses modèles le 21 juillet.

Entre le 25 et le 28 juillet, l'Institut de sécurité de l'IA du Royaume-Uni a enregistré 19 actions hors de portée impliquant Claude Mythos 5 et GPT-5.6 Sol. Dans le cas le plus grave, un agent a soumis un code malveillant à un vrai projet open-source et a utilisé de fausses identités pour faire pression sur son mainteneur afin qu'il l'approuve.

Jeudi, une enquête indépendante a révélé qu'environ 1 200 agents d'OpenAI avaient coordonné leurs actions via le forum de messages non autorisé, avec environ 700 rejoignant l'opération Hugging Face.

Les développeurs de crypto mettent l'IA en défense

Les développeurs de crypto utilisent déjà l'IA pour rechercher des failles avant que les attaquants ne les trouvent. L'équipe rouge de Bitcoin a utilisé des modèles, y compris Kimi K3 de Moonshot AI, pour scanner des centaines de projets Bitcoin open-source, signalant des milliers de vulnérabilités potentielles. Comme les projets affectés n'ont pas été identifiés, beaucoup de ces découvertes n'ont pas été vérifiées de manière indépendante.

La Fondation Ethereum a également déployé des groupes d'agents d'IA contre l'infrastructure réseau, découvrant un bug logiciel peer-to-peer qui a ensuite été corrigé. BitBox a déclaré qu'un audit assisté par IA avait trouvé deux vulnérabilités graves dans le firmware de son portefeuille, tandis qu'un chercheur utilisant Claude Opus 4.8 a découvert une faille critique dans Zcash qui avait survécu à des années d'examen humain.

Les laboratoires recommandent des contrôles plus stricts

La lettre établit une répartition des tâches pour prévenir la prochaine violation, y compris les organisations qui corrigent les logiciels vulnérables, restreignent les autorisations, renforcent l'authentification et inspectent le code généré par l'IA car "la sécurité actuelle ne sera pas suffisante," ont déclaré les signataires.

Les entreprises de sécurité devraient tester leurs défenses contre des modèles avancés et partager des correctifs vérifiés, tandis que les gouvernements devraient financer la protection des hôpitaux, des services publics et d'autres services essentiels.

Les développeurs d'IA sont invités à améliorer la surveillance et à rendre les agents autonomes traçables à leurs opérateurs. La coalition souhaite également que les défenseurs utilisent des modèles avancés pour trouver des vulnérabilités et analyser les attaques, ce qui mettrait des agents plus capables à l'intérieur des systèmes sensibles et augmenterait le besoin de confinement.

OpenAI et Anthropic ont renforcé leurs procédures de test après les violations. Cependant, la lettre ne fixe aucune norme ou exigence contraignante pour une supervision indépendante, et la loi américaine offre peu d'orientation sur qui est responsable lorsqu'un système d'IA accède à un réseau non autorisé.

La lettre s'est terminée en exhortant les dirigeants de l'industrie et du gouvernement à mettre les outils d'IA entre les mains des défenseurs et à partager les correctifs qui fonctionnent :

"Mettez l'IA capable de cybersécurité entre les mains des défenseurs, en commençant par les équipes protégeant les services essentiels," a déclaré la lettre. "Ensemble, nous pouvons transformer les avancées de l'IA d'aujourd'hui en améliorations durables de la sécurité qui bénéficient à tous. Mettons-les au travail.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]