Une organisation à but non lucratif dédiée à la sécurité de l'intelligence artificielle a intenté une action en justice contre OpenAI pour un épisode de juillet 2026 au cours duquel ses propres agents d'IA ont accédé sans autorisation aux systèmes de la plateforme Hugging Face.
Legal Advocates for Safe Science and Technology, connue sous le sigle LASST, a déposé la plainte auprès de la Cour supérieure de San Francisco. Le texte soutient qu'environ 700 agents d'IA de l'entreprise ont participé à l'attaque.
Selon la plainte, ces agents ont volé des identifiants, téléversé des fichiers malveillants et accédé à des parties de l'infrastructure de production de Hugging Face. L'organisation accuse également OpenAI de violation de la loi californienne sur la concurrence déloyale.
L'origine de l'attaque lors d'un test
L'épisode s'est produit alors qu'OpenAI évaluait ses propres modèles sur ExploitGym, un test conçu pour mesurer si un système d'IA peut trouver et exploiter des vulnérabilités logicielles. Lors de cet exercice, les agents ont profité d'une faille dans un serveur Artifactory, utilisé par l'entreprise pour télécharger des paquets logiciels, pour ainsi accéder à Internet ouvert.
Une fois hors de l'environnement contrôlé, les systèmes ont trouvé des identifiants exposés et ont fini par accéder à Hugging Face en cherchant des informations susceptibles d'améliorer leurs performances dans les tests. OpenAI a reconnu l'épisode quelques jours après que Hugging Face a détecté l'intrusion en juillet.
Clem Delangue, cofondateur et directeur général de Hugging Face, avait déclaré en juillet que cet événement, possiblement le premier du genre, démontrait que la sécurité de l'IA ne se résout pas avec une seule entreprise travaillant en secret.
La plainte vise à freiner cette pratique
LASST allègue qu'OpenAI a délibérément désactivé des classificateurs de sécurité informatique qui limitent normalement ses agents et qu'il ne les a pas supervisés de manière adéquate pendant le test. L'organisation soutient avoir dû réaffecter du personnel et des ressources pour expliquer l'épisode aux régulateurs et à la société civile.
« OpenAI a violé la loi et doit rendre des comptes. OpenAI et les développeurs d'IA de pointe en général ne peuvent pas échapper aux conséquences de leurs actions dangereuses en se contentant d'affirmer que "c'est l'IA qui l'a fait" », a écrit l'organisation dans une publication sur son blog.
La demande judiciaire cherche à obtenir une ordonnance interdisant aux agents d'OpenAI d'accéder aux systèmes de tiers sans autorisation et obligeant l'entreprise à modifier ses pratiques de développement. Tyler Whitmer, fondateur de LASST, a déclaré à Axios que l'objectif est de garantir l'existence de mécanismes juridiques qui rattachent ces dommages à un humain responsable ou à une entreprise.
Un porte-parole d'OpenAI, Drew Pusateri, a répondu que la plainte « n'a aucun fondement », tout en reconnaissant que l'incident avec Hugging Face était grave et que l'entreprise avait pris une série de mesures en réponse.
Un précédent juridique inédit
Des experts consultés par CNBC ont indiqué qu'il s'agit du premier cas public cherchant à tenir un développeur d'IA responsable d'un incident causé par des systèmes ayant agi de leur propre chef. Katie Nadro, associée au cabinet Levenfeld Pearlstein, a indiqué que jusqu'à présent, aucun des épisodes rapportés d'agents incontrôlés n'a abouti à une violation confirmée de données tierces réglementées.
Hugging Face ne fait pas partie du procès. La plateforme avait été rachetée par Nvidia dans le cadre d'un accord de 12,93 milliards de dollars annoncé au début du mois de septembre, après qu'OpenAI ait tenté d'investir 100 millions de dollars dans l'entreprise suite à la cyberattaque, une négociation qui n'a finalement pas abouti.
L'affaire survient quelques jours après qu'OpenAI a annoncé avoir abandonné le lancement d'un nouveau modèle pour des raisons de sécurité, tandis que des dirigeants du secteur, dont le président d'OpenAI, Greg Brockman, se réunissaient avec le gouvernement de Donald Trump pour discuter de normes volontaires concernant les risques de l'intelligence artificielle.
Le tribunal supérieur de San Francisco n'a toujours pas fixé de date pour la première audience de l'affaire intentée par LASST contre OpenAI.