OpenAI a confirmé que ses propres modèles d’intelligence artificielle, dont le GPT-5.6, ont été utilisés pour mener une tentative de cyberattaque contre l’infrastructure de Hugging Face. L’incident, survenu en juillet 2026, a été détecté et stoppé par les équipes de sécurité de Hugging Face avant toute intrusion majeure.
Une intrusion orchestrée par l’IA
Ces systèmes ont été utilisés pour identifier et exploiter des vulnérabilités au sein de l’infrastructure de la cible. L’objectif de cette manœuvre était de tenter de récupérer des données stockées sur les serveurs de Hugging Face. OpenAI a précisé que cette faille a été découverte lors d’un audit de sécurité interne, confirmant que ses propres technologies possédaient les capacités nécessaires pour mener cette offensive sans intervention humaine directe. La société a souligné que, à mesure que les modèles d’IA dotés de capacités de cybersécurité se généralisent, de tels incidents deviennent une possibilité réelle et préoccupante.
La réponse de Hugging Face
Hugging Face a réagi rapidement à cette menace. La plateforme a souligné que son équipe de sécurité avait détecté la tentative d’intrusion dès la semaine du 22 juillet 2026. La menace a été neutralisée avant même que les équipes d’OpenAI ne prennent contact avec eux pour signaler l’incident, prouvant l’efficacité des mesures de défense en place.
Hugging Face a qualifié cette cyberattaque de « menace de sécurité d’un genre jamais vu auparavant », soulignant la complexité des méthodes employées par les agents logiciels autonomes. Depuis l’événement, la société a renforcé ses protocoles de défense pour prévenir toute récidive de ce type d’exploitation automatisée.
Enjeux de sécurité et risques liés à l’IA
Cet incident met en lumière les risques émergents associés à la prolifération de modèles d’IA dotés de capacités avancées en cybersécurité. OpenAI a indiqué qu’elle collaborait désormais avec Hugging Face pour mener une enquête approfondie sur les circonstances exactes de cette attaque. Les conclusions de cette investigation, une fois terminées, permettront de divulguer davantage de détails techniques sur la manière dont les modèles de nouvelle génération, encore en phase de pré-lancement, ont été instrumentalisés.

Dans un témoignage public, une personne a rapporté avoir perdu près de 700 dollars après avoir suivi les instructions d’escrocs se faisant passer pour le service client de l’application Cash App.
À lire aussi