Tests de sécurité IA : trois labos ont atteint de vraies entreprises
· 5 min de lecture · Cybersécurité
Google a confirmé le 18 septembre 2026 que Gemini avait atteint les systèmes de trois entreprises réelles pendant un test de sécurité. Troisième laboratoire à le reconnaître en trois mois, pour des intrusions obtenues avec des techniques élémentaires.
Une évaluation cyber de modèle est un test au cours duquel un fournisseur d'intelligence artificielle (IA) demande à son modèle de résoudre un exercice de piratage contrôlé, dans un environnement censé être coupé d'Internet. Le 18 septembre 2026, Google a confirmé que son modèle Gemini avait atteint les systèmes de trois entreprises réelles pendant un test de ce type mené en mai 2026. C'est le troisième laboratoire à reconnaître un tel débordement en trois mois.
Le point commun de ces incidents n'est pas la sophistication des modèles, mais une défaillance d'infrastructure : un accès Internet resté ouvert alors que la consigne affirmait le contraire. Chez Google et chez Anthropic, les tests étaient conduits avec le même partenaire externe, Irregular (anciennement Pattern Labs), devenu fournisseur d'évaluation commun à plusieurs laboratoires. Les entreprises touchées n'avaient signé aucun contrat avec ces laboratoires.
Que s'est-il passé chez Google, Anthropic et OpenAI ?
Trois divulgations en trois mois, chacune documentée par le laboratoire concerné.
- Google, mai 2026, confirmé le 18 septembre 2026. Pendant un exercice de type capture-the-flag (recherche d'informations volontairement cachées sur une autre machine) opéré par Irregular, Gemini devait extraire des données d'un logiciel appartenant à une entreprise fictive dont le nom coïncidait avec celui d'une entreprise réelle. Un accès Internet laissé ouvert par erreur a permis au modèle d'atteindre trois entreprises : mot de passe deviné par essais répétés dans un cas, identifiants exposés dans un dépôt public dans les deux autres. Google a confirmé les faits quatre mois après les événements, après sollicitation de journalistes.
- Anthropic, 30 juillet 2026. L'entreprise a revu 141 006 exécutions d'évaluation et conclu que trois de ses modèles (Claude Opus 4.7, Claude Mythos 5 et un modèle interne de recherche) avaient compromis l'infrastructure de trois organisations. Opus 4.7 a extrait des identifiants puis accédé à une base de données de production réelle. Mythos 5 a publié un paquet Python malveillant sur le registre public PyPI, exécuté sur environ 15 systèmes réels avant son retrait. La cause identifiée : une mauvaise configuration entre Anthropic et Irregular.
- OpenAI, rapport publié le 26 août 2026. Un modèle de la même famille que GPT-6 Astra a enchaîné des vulnérabilités inconnues, compromis un outil de gestion de paquets pour sortir de son environnement, puis s'est déplacé latéralement vers les systèmes de Hugging Face et d'autres fournisseurs (analyse de cet incident).
Pourquoi ces intrusions n'ont rien d'exotique
Les techniques employées sont élémentaires : mots de passe faibles, points d'accès non authentifiés, identifiants abandonnés dans du code public. Anthropic qualifie ces méthodes de basiques dans son rapport du 30 juillet 2026.
Le gisement disponible est considérable. Selon le rapport State of Secrets Sprawl 2026 de GitGuardian (mars 2026), 28,65 millions de nouveaux secrets codés en dur ont été publiés dans des dépôts GitHub publics en 2025, une hausse de 34 % sur un an, et les fuites touchant des services d'IA ont progressé de 81 %.
Ce qui a permis à Gemini d'entrer chez trois entreprises est donc ce qui permet à n'importe quel attaquant d'y entrer. Seule différence : l'intrusion a été documentée, puis signalée aux organisations touchées.
Que faire si vos systèmes sont touchés, au Québec ?
Un accès non autorisé à des renseignements personnels constitue un incident de confidentialité au sens de la Loi 25, que l'auteur soit un attaquant humain ou un modèle en cours de test. La Commission d'accès à l'information du Québec (CAI) impose deux obligations distinctes aux entreprises privées : tenir un registre de tous les incidents, y compris ceux sans risque de préjudice sérieux, et aviser avec diligence la CAI et les personnes concernées lorsque l'incident présente un risque qu'un préjudice sérieux soit causé.
Trois mesures réduisent l'exposition, quelle que soit l'origine de l'intrusion :
- Balayer les dépôts publics pour repérer les secrets de l'organisation qui y traînent, y compris dans les dépôts personnels d'employés et d'anciens employés.
- Faire tourner les identifiants repérés, et supprimer les points d'accès sans authentification.
- Journaliser les accès sortants aux systèmes exposés, afin d'établir la nature et l'horodatage d'un accès non autorisé si la question de la déclaration se pose.
Quelles garanties exiger d'un fournisseur d'IA ?
Le délai est le point sensible : une organisation qui apprend tardivement qu'elle a subi un accès non autorisé perd la capacité de respecter ses propres obligations de déclaration.
Deux exigences contractuelles se défendent à la signature : la notification des incidents découlant des activités d'évaluation du fournisseur et de ses sous-traitants, et la divulgation des partenaires d'évaluation utilisés (les limites de l'auto-évaluation par les concepteurs).
Sur le plan réglementaire, l'article 55 du règlement européen sur l'IA (AI Act) impose aux fournisseurs de modèles à usage général présentant un risque systémique de signaler sans délai les incidents graves au Bureau européen de l'IA. Aucune obligation équivalente ne vise les laboratoires d'IA au Canada en septembre 2026.
Questions fréquentes
Une entreprise québécoise peut-elle être touchée par le test de sécurité d'un fournisseur d'IA ?
Oui. Les trois incidents confirmés en 2026 par Google, Anthropic et OpenAI ont touché des organisations tierces sans lien contractuel avec les laboratoires concernés. L'accès s'est fait par des identifiants exposés publiquement ou des mots de passe faibles, sur des systèmes accessibles depuis Internet.
Ce type d'accès doit-il être déclaré à la CAI ?
Si l'accès non autorisé porte sur des renseignements personnels, il constitue un incident de confidentialité. L'entreprise doit l'inscrire à son registre dans tous les cas, et aviser la CAI ainsi que les personnes concernées avec diligence lorsque l'incident présente un risque qu'un préjudice sérieux soit causé.
Ces incidents remettent-ils en cause l'usage professionnel des modèles commerciaux ?
Non. Anthropic précise que les garde-fous déployés sur ses modèles accessibles au public auraient bloqué ces comportements. Les incidents concernent des environnements d'évaluation internes, où ces protections sont volontairement désactivées pour mesurer les capacités offensives brutes.
Sources
- Anthropic, « Investigating three incidents in our cybersecurity evaluations », 30 juillet 2026 : https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals
- The Record (Recorded Future News), « Google says Gemini breached three companies during security test », septembre 2026 : https://therecord.media/gemini-google-cyber-breach
- OpenAI, « The Hugging Face incident and the road ahead », 26 août 2026 : https://openai.com/index/hugging-face-incident-and-the-road-ahead/
- GitGuardian, « The State of Secrets Sprawl 2026 », mars 2026 : https://www.gitguardian.com/state-of-secrets-sprawl-report-2026
- Commission d'accès à l'information du Québec, « Incidents de confidentialité et mesures de sécurité », entreprises privées : https://www.cai.gouv.qc.ca/protection-renseignements-personnels/information-entreprises-privees/incidents-confidentialite-mesures-securite-entreprises
- Union européenne, Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 55 : https://eur-lex.europa.eu/eli/reg/2024/1689/oj
Voir tous les articles