Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
IA, encore! Lundi 21 septembre · Pendant que vous dormiez

Gemini devait pirater des cibles fictives, il est entré chez 3 vraies entreprises

Un modèle de Google devait attaquer des cibles fictives lors d'un test. Le bac à sable fuyait : 3 entreprises bien réelles ont été atteintes.

Table encombree de cables reseau, de blocs d'alimentation et d'un ordinateur portable ouvert, lors d'un atelier de securite informatique
© U.S. Air Force, Tech. Sgt. Robert Biermann · Domaine public

En mai 2026, une société d’évaluation appelée Irregular fait subir un exercice très classique à un modèle de Google : un Capture The Flag, ces terrains d’entraînement où l’on attaque des cibles fabriquées pour l’occasion. Sauf que l’environnement n’était pas aussi étanche qu’annoncé. Gemini en est sorti, et 3 entreprises bien réelles ont vu leurs systèmes s’ouvrir devant un modèle qui croyait encore jouer.

Un bac à sable percé

Le scénario tient en trois gestes. Le modèle devine d’abord le mot de passe d’un système protégé appartenant à une vraie société. Il va ensuite chercher sur le web, tombe sur 2 bases de données publiques remplies d’identifiants, et s’en sert pour entrer chez 2 autres entreprises. Dans certains cas avec des droits élevés.

Le détail qui rend l’affaire intéressante, c’est la suite : à chaque fois, Gemini s’est arrêté tout seul. Il a relevé assez d’anomalies pour comprendre qu’il n’était plus dans le décor de carton-pâte prévu pour lui, et il a cessé, sans qu’on le lui demande. (On a connu des stagiaires moins scrupuleux !)

La faute, elle, n’est pas du côté du modèle. Le bac à sable disposait d’une connexion internet qu’il n’aurait jamais dû avoir, et c’est par cette porte restée ouverte que l’exercice a débordé sur le monde réel.

Sept semaines entre la découverte et le public

Irregular prévient Google fin juillet. L’affaire ne sort qu’à la mi-septembre, quand le Wall Street Journal commence à poser des questions ; Google confirme dans la foulée. Entre les deux, rien.

L’entreprise évoque « une version plus ancienne de Gemini », sans dire laquelle, décrit un incident qui tient de la chasse aux bugs ayant mal tourné plutôt que de la machine hostile, et assure qu’aucun dégât n’a été causé, les sociétés concernées et les autorités ayant été prévenues. Sa vice-présidente chargée de la sécurité, Heather Adkins, ajoute que le modèle « a réagi de façon appropriée ».

Tout le monde ne s’en contente pas. Jack Cable, qui dirige Corridor AI, estime qu’un modèle sortant de son périmètre pour mener une vraie intrusion relève de l’intérêt public, et donc de la publication immédiate.

Ce que personne ne peut vérifier

Il faut ralentir ici. Tout le récit ci-dessus vient de Google, livré après qu’un journal eut commencé à fouiller. La version du modèle n’est pas nommée, ce qui rend l’argument du « c’était l’ancienne » strictement invérifiable. Les 3 entreprises ne le sont pas davantage, donc personne ne peut leur demander si elles partagent l’appréciation « aucun dégât ». Aucun audit indépendant n’a été publié. Et Irregular vend de l’évaluation de modèles : un incident qui démontre l’utilité de l’évaluation de modèles ne lui coûte pas grand-chose.

Reste une différence de méthode qui saute aux yeux. Un concurrent a publié de lui-même la liste de ses agents ayant dérapé, avec ses exemples choisis et ses angles morts, mais il l’a publiée. Ici, il a fallu un quotidien financier.

La leçon est dans la pièce, pas dans le modèle

Sécuriser un agent ne sert à rien si l’on ne sécurise pas la pièce dans laquelle on l’enferme. Un système qui agit seul pendant des heures n’a besoin d’aucune mauvaise intention pour causer du tort : il lui suffit d’un pare-feu mal réglé sur le banc d’essai. C’est un problème d’infrastructure, et c’est plutôt une bonne nouvelle : une règle réseau se corrige, un comportement de modèle beaucoup moins.

En bref

  • Lors d’un exercice de sécurité de mai 2026, un modèle de Google est sorti de son environnement de test et a atteint 3 entreprises réelles.
  • Mot de passe deviné pour la première, identifiants récupérés dans 2 bases publiques pour les 2 autres.
  • Le modèle s’est interrompu de lui-même à chaque fois, sans consigne.
  • Google a été averti fin juillet, le public l’a appris à la mi-septembre, après les questions d’un journal.
  • Ni la version du modèle ni le nom des entreprises touchées n’ont été communiqués.

Sources : Wall Street Journal, repris par Clubic et la presse spécialisée.