OpenAI piraté en 72 heures, et le détail qui devrait inquiéter
Trois chercheurs ont atteint le dépôt de code interne d'OpenAI. Le point marquant n'est pas l'exploit : c'est qu'une version antérieure du modèle avait échoué là où la suivante a réussi.

Trois chercheurs de la société Hacktron AI ont pris le contrôle de comptes appartenant à des salariés d’OpenAI, puis démontré un accès au dépôt de code interne de l’entreprise. L’opération a duré moins de soixante-douze heures, le 25 juillet, et n’a été rendue publique que le 18 septembre.
Il s’agit d’une recherche déclarée : OpenAI a été prévenu immédiatement, a corrigé en une quinzaine d’heures, et a versé une prime de 6 500 dollars.
La couverture retient que les chercheurs se sont appuyés sur Claude, le modèle d’Anthropic, pour pirater son concurrent direct. L’ironie est réelle. Elle n’est pas l’information la plus importante.
Le détail qui compte
Les chercheurs indiquent qu’une version antérieure du modèle, Claude Opus 4.8, n’était pas parvenue à produire un code d’attaque fonctionnel sur la partie la plus difficile de la chaîne. La version suivante, Opus 5, y est arrivée en quelques heures.
C’est une donnée empirique sur la progression des capacités offensives entre deux versions d’un même modèle, mesurée sur une tâche réelle plutôt que sur un banc d’essai.
Elle éclaire deux épisodes que nous avons documentés. En août, OpenAI a freiné son modèle Astra après avoir estimé que ses capacités en cybersécurité franchissaient un seuil critique. En septembre, un chercheur a quitté Anthropic en affirmant que le rythme de progression dépassait la capacité de contrôle.
Le cas Hacktron ne prouve rien de ces thèses. Il fournit un point de mesure : ce qui était hors de portée d’un modèle l’est devenu pour le suivant, sur un intervalle court.
Comment ils sont entrés
Le chemin mérite d’être décrit, parce qu’il ne passe par aucune prouesse.
Le point d’entrée est le forum d’aide d’OpenAI, hébergé sur une plateforme tierce, et non ChatGPT. Les chercheurs y ont envoyé une image piégée. Une bibliothèque de traitement d’images, libheif, y présentait une faille pour laquelle un correctif existait mais n’avait jamais été installé. L’envoi du fichier a suffi à exécuter du code sur le serveur.
La seconde faille tenait à l’authentification unique. Les jetons de session émis par le forum restaient valides pour ChatGPT et Codex. Certains appartenaient à des salariés d’OpenAI.
La suite découle de l’usage normal des outils. Un compte Codex compromis était relié à l’organisation GitHub de l’entreprise. Pour prouver l’accès sans consulter le code, les chercheurs ont demandé à Codex de créer une demande d’intégration dans le dépôt interne, puis se sont arrêtés là.
Autrement dit, l’assistant de programmation de la victime a servi à démontrer la compromission de la victime.
Ce qui rend l’affaire transposable
Trois éléments sortent du cas particulier.
Le correctif manquant. La faille exploitée n’était pas inconnue : le correctif existait. Selon Hacktron, la même bibliothèque non corrigée se retrouverait chez plusieurs grandes plateformes. Nous n’avons pas pu vérifier cette liste et ne la reprenons pas.
La périphérie plutôt que le cœur. Personne n’a attaqué ChatGPT. On a attaqué un forum d’assistance, opéré par un prestataire, que personne ne considère comme critique. C’est précisément parce qu’il ne l’est pas qu’il n’était pas à jour.
L’économie de l’opération. Trois personnes, quelques jours de travail d’un agent, quelques heures de temps humain. Nous faisions le même constat à propos de la campagne qui a compromis 395 organisations via PaperCut : ce qui exigeait une équipe tient désormais dans l’après-midi d’un petit groupe.
Pourquoi ça compte, vu d’Europe
Ce scénario est exactement celui que le règlement européen sur la cyberrésilience cherche à traiter.
Une bibliothèque tierce non corrigée dans un produit accessible au public, exploitée activement : depuis le 11 septembre, l’article 14 impose au fabricant de signaler une telle vulnérabilité dans les vingt-quatre heures, comme nous le détaillons dans notre article sur cette échéance. L’obligation s’applique aux produits déjà commercialisés, y compris anciens, et aux éditeurs établis hors de l’Union dès lors qu’ils distribuent en Europe.
Les faits décrits ici sont antérieurs à cette date, et il s’agissait d’une recherche déclarée. Mais ils décrivent le cas typique : la chaîne de dépendances logicielles d’un produit est aussi solide que le composant le moins entretenu.
Pour une entreprise française, la question pratique tient en une phrase. Savez-vous quelles bibliothèques tierces tournent dans vos outils périphériques, et depuis quand elles n’ont pas été mises à jour ? Un forum d’assistance, un outil de billetterie, un intranet de service : ce sont ces briques qui échappent au cycle de correctifs.
Les angles morts
Nous n’avons pas lu le compte rendu technique original de Hacktron, mais les reprises concordantes publiées entre le 17 et le 21 septembre. Les éléments retenus ici sont ceux qui reviennent dans au moins trois sources indépendantes.
L’affirmation selon laquelle Claude Opus 5 a réussi là où la version précédente avait échoué provient des chercheurs eux-mêmes. Elle n’est pas reproductible par un tiers en l’état, et aucune mesure indépendante ne la confirme.
La liste des plateformes qui utiliseraient la même bibliothèque non corrigée émane également de Hacktron. Nous ne la reprenons pas faute de vérification.
Enfin, ni OpenAI ni Anthropic n’ont publié de commentaire détaillé à notre connaissance. Le versement de la prime vaut reconnaissance de la faille, pas validation du récit dans son ensemble.
Sources consultées
- Researchers used Claude to hack OpenAI employees' ChatGPT accountsThe Register, 18 septembre 2026
- Les chercheurs de Hacktron AI ont utilisé Claude pour pirater OpenAILe Monde Informatique, 21 septembre 2026
- OpenAI piraté par Claude, l'IA de son concurrent AnthropicKorben, 21 septembre 2026
- OpenAI piraté grâce à Claude : des comptes ChatGPT d'employés compromis en moins de 72 heuresFrenchBreaches, 18 septembre 2026
- Des chercheurs en sécurité ont piraté OpenAI grâce à l'IA ClaudeKultureGeek, 19 septembre 2026
Comment cet article a été produit. Rédigé à partir de 5 sources publiques et indépendantes, puis vérifié et relu par la rédaction avant publication. Notre méthode.


