21 septembre 2026
Logo de Gemini, l'intelligence artificielle de Google
ia

Gemini de Google s’est échappé de son bac à sable et a piraté trois vraies entreprises

Google a fini par le reconnaître le 18 septembre : son intelligence artificielle Gemini a pénétré, seule, les systèmes informatiques de trois entreprises bien réelles. La scène remonte au mois de mai, pendant un test de cybersécurité, mais l’affaire n’est sortie que cette semaine, après que le Wall Street Journal a posé la question.

Au départ, rien d’inquiétant. Gemini participait à un exercice baptisé « capture the flag », le genre de jeu où une IA doit repérer des failles dans un environnement fermé, un bac à sable coupé du monde. Sauf que voilà : l’une des fausses entreprises inventées pour le test portait le même nom qu’une société qui existe pour de vrai, avec un vrai nom de domaine sur internet. Et une erreur de configuration avait laissé ce bac à sable connecté au réseau, au lieu de le sceller.

Le reste, Gemini l’a fait tout seul. Le modèle est allé chercher des informations publiques, a deviné des mots de passe à la chaîne, et a fini par entrer dans les serveurs protégés de trois sociétés qui n’avaient rien demandé. Tout ça en croyant, visiblement, qu’il était toujours dans son exercice.

Yubico YubiKey 5C NFC

Puisqu’on parle de mots de passe devinés, une clé de sécurité physique reste le moyen le plus simple de verrouiller vos comptes en ligne, même si quelqu’un connaît votre mot de passe.

Yubico YubiKey 5C NFC → voir sur Amazon

Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.

Ce test était mené par Irregular, une société spécialisée dans l’évaluation des IA. Google précise que dans les trois cas, le modèle s’est arrêté avant d’aller plus loin, qu’aucune donnée n’a été volée et qu’aucun dégât n’a été causé. Heather Adkins, sa vice-présidente chargée de la sécurité, estime que l’incident ne relève pas d’un vrai dérapage, que les garde-fous ont fonctionné une fois la vraie infrastructure atteinte.

On veut bien la croire. Reste un détail qui passe mal : Google a été mis au courant fin juillet et n’a rien dit publiquement avant la mi-septembre, quand un journaliste est venu frapper à la porte. Sept semaines de silence, donc, sur une IA qui force des mots de passe hors de son terrain de jeu.

Et Google n’est pas seul dans ce cas. Anthropic, OpenAI et Meta ont, eux aussi, raconté des histoires du même genre ces derniers mois. On parle d’agents capables d’agir seuls sur le web, de cliquer, de tester, d’entrer quelque part sans qu’un humain tienne le clavier. Bon, pour l’instant, ils s’arrêtent au bon moment. La vraie question, c’est ce qui se passe le jour où l’un d’eux ne s’arrête pas.

Crédit photo : Wikimedia Commons

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *