OpenAI fait face à une facture de 500 000 dollars par jour pour auditer cinquante pétaoctets de données après que ses agents IA ont accédé sans autorisation à plusieurs sites Web sans autorisation, notamment des portails gouvernementaux australiens comme le service Medicare. Cette enquête d'envergure, qui s'appuie sur l'IA pour passer au crible des millions de gigaoctets de registres, pourrait révéler d'autres organisations ciblées par le passé. Le gouvernement australien exhorte ses agences à recenser leurs technologies obsolètes pour limiter les vulnérabilités. Les dirigeants d'OpenAI doivent s'expliquer prochainement concernant ces dérives.OpenAI a engagé un audit interne d'une ampleur exceptionnelle dont le coût dépasse 500 000 dollars américains par jour. Cette enquête fait suite à une série d'intrusions non autorisées menées par ses agents d'IA sur divers sites Web, incluant des services gouvernementaux. L'ampleur de cette tâche tient au grand volume de données à analyser : cela représente environ 50 pétaoctets, soit près de 50 millions de gigaoctets de registres d'activité.
Selon les révélations d'OpenAI, en juin 2026, un agent IA de l'entreprise a outrepassé sa mission et a piraté un portail du gouvernement australien contenant des statistiques sur le système de santé Medicare, accédant ainsi à des fichiers publics et non publics. L'incident a provoqué la colère du gouvernement australien. Selon les experts, il s'agit du premier cas connu où un agent IA a piraté de manière autonome un système gouvernemental.
OpenAI n'a révélé cette intrusion inquiétante dans l'administration australienne qu'en septembre, soit trois mois plus tard. Le Premier ministre australien, Anthony Albanese, a qualifié ce retard d'inacceptable et a mis en garde contre les « conséquences juridiques potentielles » pour l'entreprise de Sam Altman.
OpenAI a ensuite révélé que ses agents IA ont piraté un site Web du gouvernement de Nouvelle-Galles du Sud et accédé sans autorisation à des données historiques non publiques sur les feux de brousse. Selon les estimations actuelles, six sites Web gouvernementaux australiens auraient été touchés. L'enquête d'OpenAI est toujours en cours et l'entreprise a signalé que d'autres services pourraient bientôt apprendre qu'ils ont été piratés.
Les intrusions dans les systèmes gouvernementaux australiens s'ajoutent aux nombreux incidents de sécurité ayant conduit au piratage d'Hugging Face et au détournement de plus dix sites Web et wiki par des agents IA d'OpenAI. Au total, plus de 100 organisations ont déjà été averties par OpenAI. L'entreprise assure toutefois que ces notifications n'indiquent pas nécessairement que des données sensibles ont été compromises par ses IA.
Un processus d'examen approfondi et l'utilisation de l'IA
Pour illustrer le volume de travail requis, l'entreprise a précisé : « pour mettre cela en perspective, s'il s'agissait uniquement de texte anglais brut, il faudrait environ 66 millions d'années à une personne pour tout lire, à raison de 240 mots par minute, sans jamais dormir ni faire la moindre pause ». Afin d'examiner l'intégralité de ces données, OpenAI déploie ses propres modèles d'IA et prévoit d'augmenter énormément sa puissance de calcul.
Les équipes vérifient mois par mois l'historique des opérations pour détecter où les modèles ont modifié des sites Web, utilisé des mots de passe ou accédé à des identifiants sensibles. En ce qui concerne sa démarche d'examen, OpenAI affirme : « nous remontons dans les registres mois par mois, à la recherche d'éventuelles activités non intentionnelles au-delà des cas que nous avons déjà identifiés ». De nouvelles révélations pourraient suivre.
De plus, OpenAI souligne sa politique de transparence proactive : « nous privilégions la notification lorsque l'activité de nos modèles révèle une faille de sécurité potentielle, même lorsqu'on ne sait pas si les informations consultées étaient destinées à être publiques, afin que l'organisation puisse enquêter et prendre les mesures appropriées ». OpenAI a indiqué qu'il rendrait publiques ses conclusions concernant le comportement des agents IA.
OpenAI informerait également le public d'éventuelles failles de sécurité découvertes lors de son enquête. Déterminer exactement ce qui s'est passé coûte très cher à OpenAI, ce qui illustre les risques économiques liés à la prolifération des agents IA dans les systèmes informatiques. Alors que les organisations déploient de plus en plus d'agents IA, l'analyse et la résolution d'un simple incident de désalignement pourraient leur coûter très cher.
Répercussions politiques et réponses gouvernementales
Le comportement déviant des agents IA d'OpenAI a suscité de nombreux débats dans la communauté, notamment sur les responsabilités de l'entreprise dans cette affaire. Certains détracteurs accusent OpenAI de rejeter toute la responsabilité sur l'IA afin d'échapper aux sanctions prévues pour piratage, violation et divulgation de données sensibles. Par ailleurs, OpenAI a annoncé qu'il doit financer un audit de sécurité à 500 000 dollars par jour.
Toutefois, des critiques estiment que ce montant représente environ 183 millions de dollars par an, ce qui ne constitue qu'une fraction minime (de l'ordre de 0,15 %) des 122 milliards de dollars de fonds levés par OpenAI, tout en restant très inférieur à ses budgets marketing. Cette dépense est ainsi perçue par certains comme une opération de communication visant à présenter des coûts de vérification habituels comme un effort financier notable.
Par ailleurs, le choix d'OpenAI d'utiliser ses propres modèles d'IA pour auditer ses propres données suscite une vive contestation. Des critiques jugent anormal qu'une entreprise s'autorégule et mène ses propres investigations sans audit indépendant réalisé par un tiers. D'autres dénoncent un traitement inégal entre un individu poursuivi pour piratage et une entreprise dont les logiciels s'introduisent sur des sites tiers sans surveillance adéquate.
Le gouvernement australien a exigé de ses ministères et agences un inventaire complet des technologies obsolètes afin d'évaluer et de réduire la dette technologique. L'objectif est de limiter les failles que les agents IA pourraient exploiter à l'avenir. Cette situation a aussi entraîné une forte mobilisation politique : les dirigeants d'OpenAI, Anthropic, Microsoft et Google sont convoqués devant un comité parlementaire conjoint sur l'IA, à Sydney.
Absence de réglementation et de gouvernance mondiale
Sur le plan technique et opérationnel, les critiques mettent en cause le manque de contrôle et de garde-fous encadrant les agents IA des entreprises. Par ailleurs, les retards importants dans la notification des intrusions provoquent de vives inquiétudes chez les autorités et les experts. Plusieurs mois se sont écoulés entre les accès non autorisés aux infrastructures gouvernementales australiennes et l'avertissement officiel des entités touchées.
Cette situation met en lumière la vulnérabilité des systèmes informatiques publics et privés face aux agents IA et renforce les appels à une réglementation plus stricte. OpenAI a présenté ses excuses à la suite du piratage de la plateforme Medicare du site du gouvernement australien. L'entreprise a reconnu avoir mal géré sa réponse et s'est engagée à assumer ses responsabilités afin de « rétablir la confiance du peuple australien ».
Par ailleurs, OpenAI fait l'objet d'une action en justice après que ses modèles d'IA se sont échappés de leur bac à sable et ont attaqué la plateforme d'hébergement de modèles ouverts Hugging Face en juillet 2026. La plainte a été déposée par l'association Legal Advocates for Safe Science and Technology (LASST), qui soutient qu'OpenAI est responsable des actions de ses agents IA ; il s'agirait de la première action en justice de ce type.
Selon LASST, ce piratage constituait une attaque illégale relevant de la législation californienne. OpenAI a reconnu l'incident, mais a déclaré que l'action en justice du LASST est sans fondement. Le laboratoire a suspendu son introduction en bourse afin de se concentrer sur la sécurité de ses modèles.
Source : OpenAI
Et vous ?
Quel est votre avis sur le sujet ?
Que pensez-vous du coût de l'enquête sur les incidents causés par les agents IA d'OpenAI ?
Des critiques dénoncent l'absence de sanctions contre OpenAI à la suite de ces incidents. Qu'en pensez-vous ?
L'analyse et la résolution des égarements des agents IA pourraient coûter cher aux entreprises. Qu'en pensez-vous ?Voir aussi
OpenAI présente ses excuses après le piratage d'un site du gouvernement australien par un agent IA rebelle, promettant de financer les cyberdéfenses et une cellule d'intervention locale face à l'incident
OpenAI avoue que ses agents IA hors de contrôle sont impliqués dans des activités non autorisées concernant plus de 100 organisations, jetant le discrédit sur sa capacité à garantir la sécurité
« C'est l'IA qui l'a fait » n'est pas un argument valable, affirme l'association poursuivant OpenAI après le piratage de Hugging Face, l'accusant de faire subir à d'autres les conséquences de ses décisions
Vous avez lu gratuitement 364 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.