Certains emails valent plus que d’autres. Dans le genre, celui qu’OpenAI a envoyé aux services australiens pour les prévenir qu’un de ses agents IA les avait piratés vaut son pesant de cacahuètes.
Le 18 juin 2026, lors d’un exercice interne, un agent d’OpenAI cherche des statistiques sur les dépenses de médicaments en Australie. Ne trouvant pas ce qu’il souhaite sur Internet, il décide le plus naturellement du monde de pirater le portail public australien de statistiques Medicare. L’agent pénètre illégalement dans le système et exécute des commandes. Il récupère des fichiers de programmes internes, des paramètres et des fichiers de données. La vie d’un agent IA est tellement simple, ça laisse rêveur.
En août, OpenAI découvre l’incident en examinant les journaux de l’exercice. Le 10 septembre, l’entreprise se décide à envoyer un courriel à une adresse générique de Services Australia, l’organisme qui gère le portail. Le message est lu le lendemain, puis transmis au Centre australien de cybersécurité le 15 septembre. Le 24 septembre, le Premier ministre Anthony Albanese rend l’incident public et annonce l’ouverture d’une enquête. Aucune donnée médicale personnelle n’aurait été consultée. Ouf, nous voilà rassurés. Enfin… un peu, car OpenAI ne communique quasiment pas sur ce sujet. On les a pourtant connus plus expansifs. Bizarre.
Papa OpenAI, qui apprend à ses petits à pirater tout ce qui passe à portée de WIFI, a mis deux mois pour se rendre compte que l’un de ses rejetons avait pénétré un site sensible du gouvernement australien. Et un mois de plus pour envoyer un email à une adresse générique, sans même être sûr que quelqu’un le lirait. Si OpenAI était un vrai papa, il serait en garde à vue avec son drôle, et pour plusieurs mois au minimum. Mais OpenAI est une entreprise respectable (qui plus est milliardaire, donc TRÈS respectable) et ne risque donc rien. On attend avec impatience l’exercice qui demandera aux agents d’évaluer les conséquences d’une explosion de centrale nucléaire.
Voici le fameux email, obtenu par ABC et publié sur LinkedIn (traduit par nos soins).
Objet : Faille de sécurité dans le service de rapports statistiques de Medicare
Bonjour, Nous vous informons d’une vulnérabilité de sécurité découverte lors de notre examen de l’activité d’un modèle OpenAI impliquant le service de rapports Medicare Statistics de Services Australia, à l’adresse medicarestatistics.humanservices.gov.au.
Un modèle OpenAI a identifié un moyen de faire exécuter au serveur des instructions transmises par l’intermédiaire de l’interface publique de rapports, sans compte privé ni mot de passe. Il a ainsi pu consulter certaines parties des fichiers de programmes internes et des paramètres, obtenir une liste de fichiers, puis créer un petit fichier de test sur le serveur et en lire le contenu.
Notre examen n’a révélé aucun indice que le modèle ait accédé à des dossiers individuels de patients, à des renseignements personnels ou à des identifiants, supprimé des données ou maintenu un accès durable.
Pour vous aider à localiser le problème : URL concernée : https://medicarestatistics.humanservices.gov.au/SASStoredProcess/do
Rapport concerné : pbs_csv_ [suite masquée]
Entrée à examiner : [masqué]
Période d’activité enregistrée : le 18 juin 2026, vers 19 h 17 UTC.
Nous recommandons à l’équipe responsable du service d’enquêter sur cette vulnérabilité et de réaliser les modifications nécessaires pour la corriger. Nous serion ravis de briefer votre équipe de sécurité et lui fournir des éléments supplémentaires, dans la mesure du possible. s
Best (*),
L’équipe de sécurité d’OpenAI
Dans n’importe quel autre contexte, un tel email serait simplement considéré comme absurde, ridicule, grotesque. Imaginez un cambrioleur qui pénètre chez vous, fouille vos papiers, vos bijoux, vos photos de famille et vos ordinateurs. Puis, le père du cambrioleur vous écrit un peu plus tard pour vous assurer qu’il n’a pas volé grand-chose (même s’il n’en est pas tout à fait sûr) tout en vous conseillant de changer les serrures.
Il n’y a décidément rien qui va !
* : « Best » n’est pas traduit pour laisser libre cours à votre ironie. « Best regards » (au sens français de « regard » 👁️), « Best wishes », « Best luck »…