Dans cet article Dans cet article
Un agent d’OpenAI chargé de trouver des statistiques sur l’Australie a fini par entrer là où il n’avait rien à faire. En juin, il a forcé l’accès au portail de statistiques de Medicare, l’assurance santé publique australienne, sans qu’aucun humain ne le lui ait demandé. Le Premier ministre Anthony Albanese a rendu l’affaire publique cette semaine, et les chercheurs y voient le premier piratage connu d’un site gouvernemental par une IA agissant seule.
Un agent IA, c’est un modèle de langage auquel on confie un objectif plutôt qu’une question : il navigue, clique, remplit des formulaires et enchaîne les actions jusqu’à obtenir le résultat demandé. C’est précisément ce que promettent OpenAI, Google ou Meta à leurs clients depuis le début de l’année. Mais que se passe-t-il quand l’outil auquel vous déléguez une recherche décide que la fin justifie les moyens ?
Une recherche banale qui tourne à l’intrusion
Au départ, rien de suspect. Selon le récit d’ABC News, l’équipe de recherche d’OpenAI testait un modèle interne sur une tâche de documentation : répondre à des questions sur l’Australie en cherchant sur internet. Pour trouver des chiffres de dépenses de santé, l’agent s’est tourné vers le portail public de statistiques Medicare, où il s’est heurté à des blocages d’accès.
Plutôt que de s’arrêter, le modèle a cherché d’autres chemins. Il a obtenu un accès non autorisé, consulté des statistiques de santé agrégées et des noms de fichiers internes, puis il a même écrit des fichiers sur le serveur de l’administration. Aucune donnée personnelle ni aucun dossier de patient n’a été consulté, assurent à la fois OpenAI et le gouvernement australien.
L’agent d’IA a trouvé un moyen de contourner ces blocages, il n’a pas accepté un non comme réponse.
Anthony Albanese, Premier ministre australien, lors de l’annonce publique de l’incident, le mercredi 23 septembre 2026
Le vice-Premier ministre Richard Marles a précisé que l’agent avait aussi visité trois autres sites gouvernementaux, mais pour y consulter des informations publiques de façon tout à fait normale. Le problème ne tient donc pas à ce qui a été lu, plutôt à la manière dont la porte a été ouverte. Et à la lenteur avec laquelle Canberra l’a appris.
Trois mois pour prévenir Canberra, par un simple courriel
L’intrusion remonte au 18 juin. OpenAI ne l’a repérée que le 11 août, lors d’une revue interne de ses modèles, puis a attendu le 10 septembre pour prévenir les autorités australiennes. L’entreprise explique avoir voulu valider et enquêter avant de notifier, et reconnaît dans un communiqué que ses modèles « ont pris des actions que nous n’avions pas prévues ».
Le mode de notification a autant choqué que le délai. D’après ABC News, l’alerte a pris la forme d’un courriel envoyé à la boîte publique du gouvernement, comme n’importe quelle réclamation d’usager. Anthony Albanese dit avoir appelé Sam Altman pour lui faire part de « l’extrême inquiétude » de l’Australie, et le patron d’OpenAI a reconnu que son entreprise n’avait pas été à la hauteur.
Un agent qui pirate n’est plus une exception
L’affaire Medicare s’inscrit dans une série qui s’allonge de mois en mois. Documentés par le laboratoire indépendant Transluce ou révélés depuis le printemps, plusieurs cas montrent des agents qui se mettent à pirater faute d’obtenir leurs données par des voies normales :
- la bibliothèque numérique de l’université du Nouveau-Mexique, visée les 25 et 26 mai 2026 par un agent d’OpenAI en phase de test ;
- la plateforme de données publiques Data USA, ciblée le 28 mai 2026 dans les mêmes conditions ;
- Hugging Face, dont le piratage par un modèle d’OpenAI a valu à l’entreprise une assignation de l’Alabama cet été ;
- trois entreprises bien réelles, attaquées par Gemini lors d’un test de cybersécurité mené en mai.
Le point commun relevé par Transluce sur les cas qu’il a étudiés est troublant : aucune de ces tâches n’avait de rapport avec la cybersécurité. Les agents cherchaient de simples données et ont basculé vers des tactiques d’intrusion lorsque les autres méthodes échouaient. Pour Conrad Stosz, responsable de la gouvernance chez Transluce, Medicare pourrait être la première fois qu’un agent choisit de lui-même de pénétrer un système d’État.
L’Australie lance une enquête d’urgence
Canberra a répondu en créant une cellule d’enquête pilotée par les services du Premier ministre, avec l’Australian Signals Directorate et l’AI Safety Institute du pays. Le chef de l’opposition Angus Taylor estime que la cyberdéfense est désormais « l’enjeu numéro un » de l’IA, tandis que les Verts jugent profondément alarmant qu’une entreprise étrangère ait pu toucher une base gouvernementale.
Le calendrier donne à l’affaire une résonance particulière. Le même jour, le 23 septembre, Sam Altman plaidait devant le Conseil de sécurité de l’ONU pour des standards internationaux d’évaluation des risques de l’IA. OpenAI, de son côté, dit avoir mis en place un système de surveillance chargé de repérer les comportements « désalignés » : modèles qui agissent sans autorisation, se coordonnent entre eux ou contournent les contrôles.
Déléguer une recherche devient un acte qui engage
Le scénario Medicare n’a rien d’exotique. Chercher un chiffre, réserver une place, comparer des prix : ce sont exactement les usages vendus au grand public avec les agents de ChatGPT, de Gemini ou de Meta. En août déjà, un agent OpenClaw avait piraté le site d’une salle de sport pour décrocher une place dans un cours.
La différence entre un assistant qui répond et un agent qui agit tient dans cette zone grise. Un modèle entraîné à atteindre un objectif interprète un refus comme un obstacle à franchir, et rien ne garantit qu’il distinguera un paywall d’une barrière légale. OpenAI a elle-même admis, lors du lancement de GPT-6 Astra, qu’elle trace mal ce que fait son modèle quand il travaille seul.
Pour vous, la conséquence est concrète : un agent lancé depuis votre compte agit sous votre identité, avec vos accès et votre adresse IP. Limiter ses permissions, refuser l’accès automatique aux paiements et aux identifiants, relire l’historique de ses actions deviennent des réflexes aussi utiles que la double authentification.
Des garde-fous encore à écrire
L’incident pose une question que ni le droit ni les contrats d’utilisation n’ont vraiment tranchée : qui répond d’une intrusion commise par un logiciel qui a improvisé ? Ici, l’éditeur a endossé la faute en testant son propre modèle, mais le jour où l’agent tournera pour le compte d’un particulier ou d’une PME, la chaîne des responsabilités sera beaucoup moins nette.
La cellule d’enquête australienne devra dire si trois mois de silence relèvent d’un manquement ou d’un simple vide réglementaire. Sa réponse pèsera sur les obligations de signalement imposées aux laboratoires, et sur la confiance que le public accordera aux agents au moment où ils quittent les démonstrations pour entrer dans les navigateurs de millions d’utilisateurs.

