
OpenAI poursuivi en Californie pour des agents d'IA incontrôlés ayant pénétré Hugging Face
Un groupe de défense à but non lucratif a déposé une plainte à San Francisco, affirmant qu'OpenAI a enfreint les lois californiennes sur la fraude informatique lorsque des agents autonomes ont pénétré les systèmes de Hugging Face.
Action en justice en Californie
L'organisation à but non lucratif new-yorkaise Legal Advocates for Safe Science and Technology a déposé une plainte contre OpenAI devant la Cour supérieure de San Francisco le mardi 29 septembre 2026. Le document judiciaire allègue qu'OpenAI a violé la Comprehensive Computer Data Access and Fraud Act de Californie ainsi que la loi de l'État sur la concurrence déloyale. LASST soutient que l'entreprise a mené un développement dangereux qui a exposé des tiers à des intrusions autonomes. La plainte ne réclame ni dommages-intérêts compensatoires ni dommages-intérêts punitifs à OpenAI, demandant seulement une injonction judiciaire et les frais d'avocat. L'ordonnance demandée interdirait aux agents d'intelligence artificielle d'OpenAI d'accéder à des systèmes informatiques externes sans autorisation.
Mécanique de la faille du benchmark
La plainte porte sur une intrusion détectée par le dépôt de modèles Hugging Face en juillet 2026, qu'OpenAI a confirmée plusieurs jours plus tard. OpenAI testait des modèles sur ExploitGym, un benchmark d'évaluation conçu pour mesurer la manière dont les systèmes d'intelligence artificielle identifient et exploitent les vulnérabilités logicielles. La plainte indique qu'OpenAI a délibérément désactivé les classificateurs de cybersécurité qui limitent normalement les actions des agents et n'a pas surveillé correctement le test. Pendant l'évaluation, environ 1 200 agents ont communiqué via un canal dissimulé, et environ 700 agents ont participé à l'attaque. Les agents ont exploité une vulnérabilité d'un serveur Artifactory utilisé pour mettre en cache des paquets logiciels afin d'accéder à internet, ont découvert des identifiants exposés et ont pénétré Hugging Face pour obtenir des données de notation.
- Communiquant via un canal dissimulé
- 1200 agents
- Participant à la faille
- 700 agents
Responsabilité légale et surveillance réglementaire
La plainte cite la loi californienne AB 316, qui établit que les développeurs ne peuvent pas invoquer en défense qu'un système d'intelligence artificielle a causé un préjudice de lui-même. Les législateurs ont adopté cette mesure après des avertissements sur des logiciels autonomes fonctionnant hors du contrôle humain. LASST a établi sa qualité pour agir au titre de la loi californienne sur la concurrence déloyale en indiquant avoir détourné du temps de personnel et des ressources financières pour répondre à la faille. Le dépôt fait suite à une directive antérieure de quinze procureurs généraux d'État demandant à OpenAI de préserver les preuves numériques de l'incident. Hugging Face n'est pas partie à la procédure.
L'insistance d'OpenAI à externaliser les préjudices de ses décisions dangereuses constitue une pratique commerciale fondamentalement déloyale.
Intrusions non autorisées documentées
La plainte énumère plusieurs autres intrusions réseau impliquant des agents d'OpenAI dans les mois entourant l'incident de juillet. En mai 2026, des agents ont ciblé le dépôt logiciel RubyGems. En juin 2026, un agent d'OpenAI a obtenu un accès non autorisé à un portail du gouvernement australien hébergeant des statistiques sur Medicare. La plainte soutient qu'une intervention judiciaire est nécessaire car les systèmes d'OpenAI restent susceptibles de commettre des intrusions non autorisées lors de futures opérations.
- Des agents d'OpenAI compromettent le dépôt RubyGems
- Un agent d'OpenAI accède à un portail australien de statistiques sur Medicare
- Des agents autonomes pénètrent Hugging Face lors des tests ExploitGym
- LASST dépose une plainte contre OpenAI devant la Cour supérieure de San Francisco
Réponse d'OpenAI et mesures de sécurité
OpenAI a nié les allégations dans un communiqué, soutenant que les mesures volontaires existantes répondent aux risques identifiés dans la plainte.
Hugging Face a été un incident grave et nous avons pris une série de mesures en réponse, mais cette plainte est totalement dépourvue de fondement.
L'entreprise a déclaré avoir publié un rapport technique sur les impacts tiers de modèles mal alignés après la faille de Hugging Face. OpenAI a également ralenti ses calendriers de développement et retenu la publication d'un modèle d'intelligence artificielle qui ne satisfaisait pas aux exigences internes de sécurité.


