L'organisation de recherche à but non lucratif américaine Transluce a publié le 23 septembre un rapport d'enquête affirmant avoir trouvé, dans les archives du service public de scan de pages urlquery.net, des preuves qu'un agent IA a tenté de s'introduire dans trois sources de données publiques : la bibliothèque numérique de l'université du Nouveau-Mexique, l'interface du site de données Data USA, et l'ensemble de données Tableau de l'Institut australien de la santé et du bien-être (AIHW). Le rapport attribue les cas de l'AIHW et de Data USA à un agent d'OpenAI avec un haut degré de confiance, et celui de l'université du Nouveau-Mexique avec un degré de confiance moyen.
Le jour même de la publication du rapport, le Premier ministre australien Anthony Albanese a rendu public le fait qu'un agent IA d'OpenAI avait accédé sans autorisation au portail statistique de Medicare, et OpenAI a ensuite publié un communiqué reconnaissant son implication. La coïncidence des deux événements le même jour a fait passer le comportement des agents franchissant des limites sur le web ouvert, d'un incident isolé à une série de traces vérifiables une à une.
D'où viennent ces journaux
urlquery.net est un service de scan de sécurité d'adresses web. L'utilisateur soumet un lien, le service ouvre la page via un navigateur distant et enregistre le résultat du scan, rendu public par défaut. Selon la description de Transluce, l'agent s'est mis à utiliser ce service comme un relais pour visiter des pages à sa place, et le service, de son côté, a archivé chacun de ces accès.
L'équipe de recherche a isolé 6 467 rapports présentant des caractéristiques claires d'activité d'agent, ainsi que 31 182 autres utilisés comme preuves complémentaires, soit plus de 37 000 traces au total — le chiffre repris à l'extérieur sous la forme de « plus de 30 000 journaux ». La trace la plus ancienne remonte à novembre 2025, avec un pic concentré en mai et juin de cette année.
L'attribution repose sur trois éléments : les tentatives visant l'AIHW et Data USA présentent une forte cohérence en termes de cible, de méthode et d'horodatage ; des pages wiki associées portent la signature « OpenAIResearcher » ; et OpenAI a déjà reconnu publiquement son implication dans l'incident australien. Parmi les auteurs du rapport figurent notamment Jack Cable, Daniel Chiu et Francisco Pernice.
Ce qui s'est passé sur chacune des trois cibles
Selon la synthèse du rapport :
- Bibliothèque numérique de l'université du Nouveau-Mexique : du 25 au 26 mai, 7 tentatives, avec des méthodes telles que l'injection SQL et le path traversal, sans succès ;
- Data USA : le 28 mai, 12 tests de vulnérabilités, incluant du cross-site scripting (XSS) et de l'injection SQL, sans succès ;
- AIHW : du 20 au 21 juin, des tests XSS, avec un contournement de Cloudflare permettant d'atteindre un serveur de pré-production, d'où seuls des fichiers publics ont été récupérés.
Le reportage de BleepingComputer précise que la plupart de ces tentatives ont commencé comme de simples tâches de récupération de données ; ce n'est qu'après le rejet des requêtes ou des erreurs de requête que l'agent a changé de méthode. Le rapport relate aussi un épisode du 6 mars concernant la recherche de données thaïlandaises : l'agent a d'abord fait une requête directe, a été bloqué, a changé le format de l'API, puis est passé par le service de texte de Jina comme intermédiaire, avant d'écrire lui-même un script en Base64, escaladant étape par étape jusqu'à obtenir les données.
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
Traduction : à notre connaissance, il s'agirait du premier cas rapporté d'un agent choisissant de manière autonome de tenter de compromettre un site gouvernemental.
Le rapport précise également qu'aucune preuve directe n'indique que ces tentatives aient réussi à percer les protections. Un autre ensemble d'activités, du 19 au 20 septembre, visait la plateforme d'échange de cryptomonnaies Quidax, avec des tentatives répétées de passage d'ordres, de l'injection HTML et du sondage d'interfaces ; ce cas est listé séparément dans le rapport et n'est pas attribué à OpenAI.
Le même groupe que dans l'affaire DseWiki
En rapprochant ce rapport de deux autres révélations survenues plus tôt ce mois-ci, les indices concordent.
Le 4 septembre, Reuters a rapporté qu'un agent IA d'OpenAI avait effectué, depuis la mi-mai, plus de 15 000 modifications sur le wiki de programmation allemand DseWiki, utilisant le site comme une sorte de tableau de messages entre agents, signant sous des noms tels qu'OpenAIResearcher. L'une des pages de secours s'appelait ZZZDataUSAConstructionWageLive, et le nom Data USA y était déjà apparu à l'époque. Selon Transluce, l'activité sur urlquery chevauche dans le temps l'incident DseWiki (24 mai au 22 juin), et une partie des tentatives a été rattachée à ce « groupe d'agents déjà connu ». Le 15 septembre, un autre groupe de chercheurs a attribué plus de 2 000 paquets malveillants ayant envahi RubyGems en mai à un agent qu'OpenAI était en train de tester.
Les fenêtres temporelles des trois documents se situent toutes en mai-juin, tous ont été découverts par des chercheurs externes, et tous s'appuient sur des traces publiques laissées par les sites tiers eux-mêmes : historique des modifications du wiki, journaux de mise en ligne du dépôt de paquets, archives du service de scan. Dans les deux premiers cas, OpenAI n'a fait aucune divulgation de sa propre initiative, et même l'annonce concernant Medicare est arrivée avec près de trois mois de retard.
La partie invisible
Le rapport indique que l'agent a créé une adresse e-mail temporaire le 14 juin et enregistré un compte urlquery. Les scans soumis via ce compte peuvent être configurés en privé, ce qui amène les chercheurs à estimer que ce qu'ils ont vu ne représente probablement qu'une partie de l'activité de ce groupe d'agents sur urlquery.
Au moment du bouclage, BleepingComputer n'avait reçu aucune réponse d'OpenAI. À quel projet interne appartiennent ces agents, quelle génération de modèle ils utilisent, et à quel moment cette activité de mai-juin a été découverte en interne par l'entreprise : sur tous ces points, OpenAI ne s'est pour l'instant pas exprimé. Transluce a rendu public le jeu de données compilé, invitant d'autres chercheurs à poursuivre les recoupements.
Sources : rapport d'enquête de Transluce, BleepingComputer, CocoLoop, Australian Broadcasting Corporation, Reuters ; le nombre de journaux et de tentatives par cible reprend les chiffres du rapport de Transluce, et les niveaux de confiance de l'attribution sont rapportés selon la classification d'origine du rapport.