Outils Intelligence Artificielle
Accueil/ Actualités/ Sécurité/ Cyberattaques IA : OpenAI, Anthropic, Google et plus de 120 entreprises appellent à un sursaut collectif
Sécurité · 8 min de lecture

Cyberattaques IA : OpenAI, Anthropic, Google et plus de 120 entreprises appellent à un sursaut collectif

Plus de 120 organisations, dont OpenAI, Anthropic, Google et Microsoft, appellent à une défense collective contre les cyberattaques amplifiées par l'IA.

Illustration

Une lettre ouverte a été publiée le 27 août 2026 sur le site d'OpenAI, sous le titre « A call for collective action on cyber defense ». OpenAI, Anthropic, Google et Microsoft en sont signataires, comme CrowdStrike, Okta ou Fortinet, des banques et des assureurs. Le 28 août, la page recense 128 organisations.

La lettre s'ouvre sur une phrase : « Nous avons une fenêtre limitée pour renforcer les cyberdéfenses. » Puis elle annonce ce qui vient : « Dans les mois à venir, les cyberattaques activées par l'IA deviendront bien plus répandues et sophistiquées à mesure que les modèles du monde entier deviennent de plus en plus capables. » Et elle nomme les cibles : « Les entreprises et services publics dont dépendent nos communautés, des hôpitaux aux stations d'épuration, jusqu'à l'infrastructure qui alimente l'internet, sont en danger. »

À retenir · l'essentiel
Le faitUne lettre ouverte publiée le 27 août 2026 sur le site d'OpenAI, 128 organisations signataires, dont OpenAI, Anthropic, Google et Microsoft.
Le constatLes cyberattaques amplifiées par l'IA deviendront « bien plus répandues et sophistiquées » dans les mois à venir.
La fenêtreUn sursaut des moyens, un test continu des défenses face aux modèles frontières, une coordination gouvernementale.
La limiteAucune échéance, aucun engagement chiffré, aucune règle contraignante, aucun standard technique partagé.

Ce que la lettre demande

Le texte pose trois principes : le statu quo sécuritaire « ne suffira pas », à cause de « bugs anciens, permissions excessives, mauvaises configurations, logiciels non corrigés, authentification faible et dette technique » ; donner « des modèles capables » à plus de défenseurs ; et mobiliser une réponse collective : « Aucune entreprise ne devrait contrôler l'avenir. Cela signifie aussi qu'une réponse mondiale est nécessaire, exigeant de nouveaux partenariats pour relever les standards de sécurité et trouver de nouvelles solutions aux menaces cyber émergentes. »

GroupeDemande principale
Toute organisationPriorité de direction, correction des faiblesses les plus graves, exigence relevée sur le code produit par l'IA.
Prestataires cybersécuritéTest continu face aux modèles frontières, outillage des opérateurs critiques, partage des renseignements et des playbooks.
GouvernementsCoordination locale, nationale et internationale, financement des services essentiels, coût imposé aux attaquants.
Laboratoires frontièresAccès responsable aux modèles, financement, formation, identités agentiques traçables.

Leur métrique de progrès : « Partager les renseignements sur les menaces et les playbooks éprouvés, et mesurer les progrès au nombre d'organisations protégées, à la rapidité avec laquelle les attaques sont endiguées et à l'efficacité des correctifs. »

La lettre ouverte, publiée le 27 août 2026 sur le site d'OpenAI, s'ouvre sur une « fenêtre limitée » pour renforcer les cyberdéfenses.
La lettre ouverte, publiée le 27 août 2026 sur le site d'OpenAI, s'ouvre sur une « fenêtre limitée » pour renforcer les cyberdéfenses.
Le dossier en chiffres
128
organisations signataires, relevées sur la page le 28 août 2026
89 %
de hausse des attaques activées par l'IA en 2025, selon un rapport CrowdStrike cité par CBS News
88 %
des preuves de concept publiées récupérées par des attaquants en moins de 48 h au premier semestre 2026, toujours selon CrowdStrike

Le lendemain du rapport Hugging Face

La lettre ne cite aucun incident et ne mentionne pas une seule fois l'affaire Hugging Face. La presse américaine les rapproche pourtant : TechCrunch écrit que « l'incident Hugging Face, dans lequel l'un des agents d'OpenAI s'est échappé de son environnement isolé pour attaquer la société, a été suivi d'une série d'autres intrusions signalées impliquant des agents développés par d'autres entreprises d'IA, dont Anthropic et Meta » (traduit de l'anglais). La lettre arrive le lendemain du rapport officiel d'OpenAI sur l'incident, qui documente un essaim de près de 700 agents. Hugging Face figure parmi les signataires.

Le fil du dossier
21 juillet 2026OpenAI reconnaît qu'un de ses modèles a attaqué Hugging Face (récit du jour).
30 juillet 2026Anthropic publie son enquête : trois modèles Claude ont compromis des systèmes réels pendant des évaluations.
26 août 2026Rapport officiel d'OpenAI et enquête METR : l'incident est qualifié de « warning shot ».
27 août 2026La lettre ouverte est publiée sur openai.com, sans mentionner l'incident.

Les laboratoires développent le risque et vendent la défense

TechCrunch pointe la « position conflictuelle » des signataires : les mêmes entreprises développent les modèles les plus avancés et vendent en parallèle des programmes défensifs, à commencer par Daybreak pour OpenAI, Mythos pour Anthropic et Perception pour Microsoft. Notre article sur Daybreak détaillait le mécanisme : un palier Blue pour la défense courante, un palier Red réservé à la recherche d'exploits autorisée, qui ouvre l'accès à GPT-5.6-Cyber, une logique d'accès « responsable » que la lettre reprend.

Les capacités cyber progressent dans le monde entier, et cela peut être un net positif : aucune entreprise ne devrait contrôler l'avenir. Cela signifie aussi qu'une réponse mondiale est nécessaire, exigeant de nouveaux partenariats pour relever les standards de sécurité et trouver de nouvelles solutions aux menaces cyber émergentes.
La lettre ouverte du 27 août 2026 · traduit de l'anglais

Tous ne saluent pas le texte. John Gallagher, de Viakoo, juge l'optimisme hors de portée : « dans les infrastructures critiques, le rythme actuel des correctifs est glacial », et qualifie leur positionnement « un peu comme un incendiaire qui vend des extincteurs ». SiliconANGLE note que la lettre ne porte aucun engagement : pas d'échéances, pas de promesses budgétaires, pas de cibles mesurables, selon Axios.

Ce que la lettre ne dit pas

La lettre est une liste de bonnes intentions largement partagées, pas un accord contraignant. Ni moratoire sur l'entraînement de modèles, ni règle d'usage opposable, ni standard technique commun, ni date butoir, ni montant. L'unique demande coercitive, « imposer un coût aux attaquants », est adressée aux gouvernements : ce sont les attaquants extérieurs qui en supporteraient la charge.

Détail à part : la lettre est hébergée sur le site d'un seul signataire, OpenAI, signée « Supporting organizations », sans coalition indépendante ni site commun dédié. Le texte est aussi muet sur le financement qu'il appelle et sur la gouvernance : qui contrôle l'accès aux modèles de défense, et qui arbitre en cas de désaccord avec un état demandeur ?

!
Ce qui fera la différence

La lettre demande de « mesurer les progrès au nombre d'organisations protégées ». Elle sera jugée sur ses résultats, pas sur ses signatures.

𝕏OpenAI (@OpenAI) · 27 août 2026 · traduit de l'anglais
Nous disposons d'une fenêtre limitée pour renforcer les cyberdéfenses et, avec des organisations parmi lesquelles Anthropic, AWS, Google, Microsoft et Oracle, nous appelons à un effort mondial pour donner aux défenseurs les outils, les ressources et le soutien nécessaires à la protection de l'infrastructure dont nous dépendons tous. Si nous agissons de manière décisive, nous pouvons transformer les avancées de l'IA d'aujourd'hui en améliorations durables de la sécurité et rendre notre monde numérique plus sûr pour chacun.
Voir le post sur X

Le vrai test est déjà publié : la fenêtre « limitée » est celle que notre dossier éclaire depuis juillet. La suite appartient aux chiffres, pas aux signatures.