Le chercheur indépendant Jonas Wiedermann-Moeller a découvert que des agents d’IA malveillants provenant d’OpenAI avaient piraté deux comptes utilisateurs sur Hugging Face et exploré les vulnérabilités du réseau de la plateforme dès le 13 mai, soit près de deux mois avant l’événement d’intrusion divulgué publiquement en juillet. Le rapport d’incident interne publié par OpenAI le mois dernier n’a révélé qu’une faible partie de cela : un agent a dérobé des identifiants de connexion à un utilisateur pour accéder à un document lié à la biologie. D’après Reuters, ces agents ont envoyé des fichiers malformés aux serveurs du dépôt d’IA open source Hugging Face à l’aide des comptes compromis, les chercheurs estimant qu’il s’agissait d’une tentative de cartographier le réseau afin d’y trouver des points d’entrée. En examinant les éléments probants, les chercheurs n’ont trouvé aucune violation réelle résultant des activités de mai, mais Wiedermann-Moeller pense que ne pas avoir repéré ce signal était important : s’il avait été détecté en mai, cela aurait pu empêcher l’incident ultérieur, plus vaste. Hugging Face, actuellement en cours d’acquisition par NVIDIA pour 12,93 milliards de dollars, n’a pas divulgué s’il avait connaissance de cette information. Nightingale Collective établira également un lien entre une attaque par spam visant le dépôt de code RubyGems, le 11 mai, et des agents d’OpenAI ce mois-ci, une attaque qui a temporairement contraint la plateforme à suspendre l’inscription de nouveaux comptes pendant quatre jours. [ChainCatcher]