OpenAI accuse Moonshot : les chiffres sont publiés, pas les preuves
§ Performance & TechNouveau

OpenAI accuse Moonshot : les chiffres sont publiés, pas les preuves

16 000 requêtes, aucune intrusion, et une société nommée sans indicateur publié. Une attribution reste celle de son auteur, quel que soit son prestige.

Marc Lugand-Sacy01.10.20265 min de lecture1 132 mots
§ En brefRéponse directe

OpenAI a annoncé le 30 septembre 2026 avoir interrompu une campagne coordonnée d'extraction du raisonnement de ses modèles, avec environ 16 000 requêtes de plus de 4 000 utilisateurs les 24 et 25 juillet, puis un groupe élargi à plus de 15 000. Selon ELMARQ, 2 points structurent le dossier. D'abord il ne s'agit pas d'une intrusion, OpenAI écrivant elle-même que son chiffrement n'a pas été cassé et qu'aucune base n'a été compromise : le service a été interrogé, pas forcé, et ce qui reste observable est un comportement, donc un seuil fixé par l'opérateur. Ensuite l'attribution à des personnes liées à Moonshot AI n'est accompagnée d'aucun élément technique publié, là où une attribution publiée la veille par le Digital Forensic Research Lab livrait identifiants, horodatages et écarts mesurés avant de refuser d'attribuer à un État. Les 2 énoncés n'ont donc pas la même valeur probante pour qui les reçoit.

§ À retenir4 points clés
  1. 01

    OpenAI a annoncé le 30 septembre 2026 avoir démantelé une campagne coordonnée visant à extraire le raisonnement protégé de ses modèles.

  2. 02

    L’enquête a ensuite élargi le groupe d’utilisateurs présentant ce comportement à plus de 15 000, et OpenAI indique avoir entièrement interrompu la campagne au 28 juillet.

  3. 03

    Les 2 textes relèvent du même genre, un acteur privé ou associatif qui rend publique l’identification d’une campagne hostile.

  4. 04

    Nous en concluons que les 2 énoncés n’ont pas la même valeur probante pour qui les reçoit, et qu’il faut les citer différemment.

Illustration éditoriale : une analyste observe un grand écran transparent où des conversations successives convergent vers un faisceau de comptes utilisateurs, avec un signal d'alerte et des graphiques de volume, une baie informatique sous vitrine à l'arrière-plan
© ELMARQ · Illustration éditoriale

OpenAI a annoncé le 30 septembre 2026 avoir démantelé une campagne coordonnée visant à extraire le raisonnement protégé de ses modèles. L’entreprise situe les premières activités au tout début du mois de juillet, puis un pic les 24 et 25 juillet, avec environ 16 000 requêtes émanant de plus de 4 000 utilisateurs et employant un schéma d’interrogation qu’elle juge caractéristique d’une tentative d’extraction. L’enquête a ensuite élargi le groupe d’utilisateurs présentant ce comportement à plus de 15 000, et OpenAI indique avoir entièrement interrompu la campagne au 28 juillet.

Ces nombres décrivent des tentatives. Ils ne mesurent pas ce qui a été effectivement extrait, et l’entreprise ne le prétend pas.

Le procédé décrit n’est pas une intrusion

La description technique mérite d’être rapportée exactement, parce qu’elle contredit le vocabulaire qui servira à la résumer. Selon OpenAI, les opérateurs ont copié des données de raisonnement chiffrées depuis une conversation, puis demandé au modèle, dans une conversation distincte, de les déchiffrer et de les transcrire en clair.

L’entreprise écrit par ailleurs, sans ambiguïté, que les opérateurs n’ont pas cassé son chiffrement, n’ont pas compromis de base de données et n’ont pas obtenu d’accès direct aux conversations stockées des utilisateurs.

Aussi le mot d’intrusion ne convient-il pas. Rien n’a été forcé. Le dispositif a été interrogé, beaucoup, d’une certaine manière, et c’est l’interrogation elle-même qui a servi d’outil. La frontière classique de la sécurité, celle qui sépare l’accès illégitime de l’usage normal d’un service, ne découpe pas cette situation. Elle laisse l’essentiel du cas du mauvais côté de la ligne.

Ce qui reste observable n’est donc plus un accès, c’est un comportement : un volume, une coordination entre comptes, une structure de requêtes, une réutilisation des réponses. Or juger une intention à partir d’un motif d’usage suppose un seuil, et ce seuil est fixé par l’opérateur du service, selon des critères qu’il ne publie pas.

Ce qu’OpenAI attribue, et avec quoi

L’entreprise écrit qu’elle ignore si l’ensemble de l’activité relève d’un même acteur. Elle attribue en revanche un noyau du groupe à des personnes agissant pour le compte de Moonshot AI, entreprise chinoise qui développe le modèle Kimi.

La gradation est donc la suivante, et elle doit rester intacte. L’activité coordonnée est observée par OpenAI. L’association d’un noyau à des personnes liées à Moonshot est une attribution d’OpenAI. Un ordre donné par la direction de Moonshot n’est pas établi publiquement. Une opération commandée par un État ne l’est pas davantage, et rien dans le document n’en approche.

Reste une question que la presse spécialisée a posée et qu’il faut reprendre : sur quoi repose cette attribution ? CyberScoop relève que le billet d’OpenAI ne cite aucun élément technique ni raisonnement à l’appui de son identification de Moonshot. Sollicitée par ce média, l’entreprise chinoise n’avait pas répondu à la publication de l’article.

Une autre attribution, publiée 24 heures plus tôt

La comparaison s’impose d’autant plus que nous avons analysé hier une attribution publiée la veille par le Digital Forensic Research Lab et CivilNet sur une fausse information attribuée à Politico. Les 2 textes relèvent du même genre, un acteur privé ou associatif qui rend publique l’identification d’une campagne hostile. Les standards de preuve, eux, diffèrent nettement.

Dans le dossier arménien, les chercheurs publient les identifiants des chaînes concernées, l’horodatage de la première publication, le nombre de publications analysées, la fenêtre de collecte, les outils employés, les écarts médians mesurés entre chaînes, et le nombre de comptes ayant un historique d’amplification de campagnes antérieures. Puis, disposant de tout cela, ils refusent explicitement d’attribuer l’opération à l’État russe et s’en tiennent à des acteurs pro-Kremlin.

Dans le dossier OpenAI, l’entreprise publie des volumes et des dates, ce qui n’est pas rien, mais nomme une société sans produire d’indicateur permettant à un tiers de refaire le chemin. Un lecteur extérieur peut vérifier la cohérence du récit ; il ne peut pas vérifier l’identification.

Nous n’en concluons pas qu’OpenAI se trompe. Une entreprise peut parfaitement disposer d’éléments qu’elle ne publie pas, pour protéger ses méthodes de détection ou une procédure en cours, et c’est une raison légitime. Nous en concluons que les 2 énoncés n’ont pas la même valeur probante pour qui les reçoit, et qu’il faut les citer différemment. Notre doctrine d’attribution tient qu’une attribution non reproductible reste une attribution de son auteur, quel que soit le prestige de cet auteur.

La position d’OpenAI dans son propre dossier

Un point de méthode doit être posé clairement, et il n’implique aucun soupçon. OpenAI est ici la partie lésée déclarée, l’enquêteur, l’autorité qui qualifie les faits, la source unique de l’attribution et le concurrent commercial direct de l’entreprise désignée. Ces 5 positions sont réunies dans le même énoncé.

Cela n’invalide rien. Un éditeur de logiciel est souvent le seul à pouvoir observer ce qui se passe sur son service, et exiger un tiers indépendant reviendrait parfois à n’avoir aucune information. Mais cela impose une formulation : il faut écrire que l’entreprise affirme, et non que le fait est établi. La différence paraît mince dans une phrase, elle devient décisive quand l’affirmation sert de base à une politique publique, et OpenAI indique avoir partagé des éléments avec le Frontier Model Forum et des canaux gouvernementaux.

Pourquoi cette affaire dépasse les laboratoires d’intelligence artificielle

La mécanique vaut au-delà du cas. Une capacité construite à grands frais peut être approchée sans que personne n’entre nulle part, simplement en interrogeant beaucoup et méthodiquement le service qui l’expose. Toute organisation qui met à disposition un outil dont la valeur réside dans la manière dont il répond, moteur de recommandation, calculateur de prix, modèle de scoring, outil d’aide à la décision, se trouve dans la même configuration.

Ce que cette affaire rend visible n’est donc pas un défaut de sécurité d’OpenAI. C’est que la valeur protégée se trouve désormais du côté du comportement du système, et non de la base de données qui le nourrit. Le contrôle d’accès ne protège pas un comportement. Rien ne le protège, sinon l’observation de celui qui interroge, laquelle ramène aux seuils dont nous parlions plus haut, et à la question de savoir qui les fixe.

Ce que nous ne savons pas

Nous ne savons pas si l’extraction a réussi, ni dans quelle proportion. Nous ne savons pas si le raisonnement obtenu a servi à entraîner ou à améliorer un modèle précis, ce qu’OpenAI présente comme le risque mais n’établit pas. Nous ne savons pas sur quoi repose l’identification de Moonshot. Nous ne disposons pas de la réponse de l’entreprise chinoise. Et nous n’avons pas pu lire le rapport primaire directement : le site d’OpenAI refuse l’accès automatisé, y compris avec un agent utilisateur de navigateur, et les valeurs citées ici proviennent de 4 reprises concordantes. C’est une limite d’accès, consignée comme telle, et non une réserve sur les nombres eux-mêmes.

§ Questions fréquentes

Ce qu'il faut comprendre

Qu’a annoncé OpenAI le 30 septembre 2026 ?

Avoir démantelé une campagne coordonnée visant à extraire le raisonnement protégé de ses modèles. Les premières activités remontent au début du mois de juillet, avec un pic les 24 et 25 juillet, environ 16 000 requêtes émanant de plus de 4 000 utilisateurs. Le groupe présentant ce comportement a ensuite été élargi à plus de 15 000 utilisateurs, et la campagne aurait été entièrement interrompue au 28 juillet. Ces nombres décrivent des tentatives, pas des extractions réussies.

Y a-t-il eu piratage ?

Non, au sens classique, et OpenAI l’écrit elle-même : les opérateurs n’ont pas cassé son chiffrement, n’ont pas compromis de base de données et n’ont pas obtenu d’accès direct aux conversations stockées. Le procédé décrit consiste à copier des données de raisonnement chiffrées depuis une conversation, puis à demander au modèle, dans une autre conversation, de les déchiffrer et de les transcrire en clair.

Moonshot AI a-t-elle commandité l’opération ?

Ce n’est pas établi. OpenAI attribue un noyau du groupe à des personnes agissant pour le compte de Moonshot AI et indique ignorer si l’ensemble de l’activité relève d’un même acteur. Un ordre donné par la direction de l’entreprise n’est pas établi publiquement, et une opération commandée par un État ne l’est pas davantage. Sollicitée par CyberScoop, Moonshot n’avait pas répondu.

Sur quoi repose l’attribution ?

C’est la question ouverte. CyberScoop relève que le billet d’OpenAI ne cite aucun élément technique ni raisonnement à l’appui de son identification. L’entreprise peut disposer d’éléments qu’elle ne publie pas, pour protéger ses méthodes de détection, ce qui serait légitime. Mais en l’état, un tiers ne peut pas refaire le chemin, et il faut donc écrire qu’OpenAI affirme plutôt que le fait est établi.

En quoi cela concerne-t-il d’autres organisations ?

Parce que la valeur protégée se déplace vers le comportement du système plutôt que vers la base de données qui le nourrit. Toute organisation exposant un outil dont la valeur tient à la manière dont il répond, moteur de recommandation, calculateur de prix, modèle de scoring, est dans la même configuration. Un contrôle d’accès ne protège pas un comportement : seul reste l’examen de qui interroge, de quel volume et selon quel motif, ce qui suppose des seuils fixés par l’opérateur.

§ Sources

Références citées

Références citées dans cette analyse : documents originaux, enquêtes, reprises de presse et travaux ELMARQ. Celles qui disposent d'une adresse publique sont liées directement, pour que chaque affirmation puisse être remontée à son émetteur.

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
  6. 06
  7. 07
  8. 08
  9. 09
§ À lire ensuite
§ Citer cet article
Référence académique

Lugand-Sacy, Marc (2026). OpenAI accuse Moonshot : les chiffres sont publiés, pas les preuves. Journal ELMARQ. https://elmarq.fr/journal/openai-moonshot-distillation-attribution-preuves

PartagerLinkedInTwitter / XEmail

Visibilité et perception IA

Ce que les moteurs
répondent déjà sur vous

Les moteurs de réponse formulent déjà une réponse quand on les interroge sur votre marché. Cette réponse existe que vous la mesuriez ou non, et elle est rarement celle que vous auriez écrite. La mesurer est la première décision, pas la dernière.

Ce que cette page montre
Une lecture de méthode, sur des cas observables, avec le protocole publié.
Ce qu'une mission couvre
Vos propres réponses brutes, leur dispersion, les citations présentes et absentes, et ce qui les conditionne.

Trente minutes, sans engagement · Marc Lugand-Sacy · réponse sous 24 heures ouvrées

ELMARQ · Réponse sous 24 heures ouvrées · Échange confidentiel

Lire d'autres analyses