OpenAI a annoncé le 30 septembre 2026 avoir démantelé une campagne coordonnée visant à extraire le raisonnement protégé de ses modèles. L’entreprise situe les premières activités au tout début du mois de juillet, puis un pic les 24 et 25 juillet, avec environ 16 000 requêtes émanant de plus de 4 000 utilisateurs et employant un schéma d’interrogation qu’elle juge caractéristique d’une tentative d’extraction. L’enquête a ensuite élargi le groupe d’utilisateurs présentant ce comportement à plus de 15 000, et OpenAI indique avoir entièrement interrompu la campagne au 28 juillet.
Ces nombres décrivent des tentatives. Ils ne mesurent pas ce qui a été effectivement extrait, et l’entreprise ne le prétend pas.
Le procédé décrit n’est pas une intrusion
La description technique mérite d’être rapportée exactement, parce qu’elle contredit le vocabulaire qui servira à la résumer. Selon OpenAI, les opérateurs ont copié des données de raisonnement chiffrées depuis une conversation, puis demandé au modèle, dans une conversation distincte, de les déchiffrer et de les transcrire en clair.
L’entreprise écrit par ailleurs, sans ambiguïté, que les opérateurs n’ont pas cassé son chiffrement, n’ont pas compromis de base de données et n’ont pas obtenu d’accès direct aux conversations stockées des utilisateurs.
Aussi le mot d’intrusion ne convient-il pas. Rien n’a été forcé. Le dispositif a été interrogé, beaucoup, d’une certaine manière, et c’est l’interrogation elle-même qui a servi d’outil. La frontière classique de la sécurité, celle qui sépare l’accès illégitime de l’usage normal d’un service, ne découpe pas cette situation. Elle laisse l’essentiel du cas du mauvais côté de la ligne.
Ce qui reste observable n’est donc plus un accès, c’est un comportement : un volume, une coordination entre comptes, une structure de requêtes, une réutilisation des réponses. Or juger une intention à partir d’un motif d’usage suppose un seuil, et ce seuil est fixé par l’opérateur du service, selon des critères qu’il ne publie pas.
Ce qu’OpenAI attribue, et avec quoi
L’entreprise écrit qu’elle ignore si l’ensemble de l’activité relève d’un même acteur. Elle attribue en revanche un noyau du groupe à des personnes agissant pour le compte de Moonshot AI, entreprise chinoise qui développe le modèle Kimi.
La gradation est donc la suivante, et elle doit rester intacte. L’activité coordonnée est observée par OpenAI. L’association d’un noyau à des personnes liées à Moonshot est une attribution d’OpenAI. Un ordre donné par la direction de Moonshot n’est pas établi publiquement. Une opération commandée par un État ne l’est pas davantage, et rien dans le document n’en approche.
Reste une question que la presse spécialisée a posée et qu’il faut reprendre : sur quoi repose cette attribution ? CyberScoop relève que le billet d’OpenAI ne cite aucun élément technique ni raisonnement à l’appui de son identification de Moonshot. Sollicitée par ce média, l’entreprise chinoise n’avait pas répondu à la publication de l’article.
Une autre attribution, publiée 24 heures plus tôt
La comparaison s’impose d’autant plus que nous avons analysé hier une attribution publiée la veille par le Digital Forensic Research Lab et CivilNet sur une fausse information attribuée à Politico. Les 2 textes relèvent du même genre, un acteur privé ou associatif qui rend publique l’identification d’une campagne hostile. Les standards de preuve, eux, diffèrent nettement.
Dans le dossier arménien, les chercheurs publient les identifiants des chaînes concernées, l’horodatage de la première publication, le nombre de publications analysées, la fenêtre de collecte, les outils employés, les écarts médians mesurés entre chaînes, et le nombre de comptes ayant un historique d’amplification de campagnes antérieures. Puis, disposant de tout cela, ils refusent explicitement d’attribuer l’opération à l’État russe et s’en tiennent à des acteurs pro-Kremlin.
Dans le dossier OpenAI, l’entreprise publie des volumes et des dates, ce qui n’est pas rien, mais nomme une société sans produire d’indicateur permettant à un tiers de refaire le chemin. Un lecteur extérieur peut vérifier la cohérence du récit ; il ne peut pas vérifier l’identification.
Nous n’en concluons pas qu’OpenAI se trompe. Une entreprise peut parfaitement disposer d’éléments qu’elle ne publie pas, pour protéger ses méthodes de détection ou une procédure en cours, et c’est une raison légitime. Nous en concluons que les 2 énoncés n’ont pas la même valeur probante pour qui les reçoit, et qu’il faut les citer différemment. Notre doctrine d’attribution tient qu’une attribution non reproductible reste une attribution de son auteur, quel que soit le prestige de cet auteur.
La position d’OpenAI dans son propre dossier
Un point de méthode doit être posé clairement, et il n’implique aucun soupçon. OpenAI est ici la partie lésée déclarée, l’enquêteur, l’autorité qui qualifie les faits, la source unique de l’attribution et le concurrent commercial direct de l’entreprise désignée. Ces 5 positions sont réunies dans le même énoncé.
Cela n’invalide rien. Un éditeur de logiciel est souvent le seul à pouvoir observer ce qui se passe sur son service, et exiger un tiers indépendant reviendrait parfois à n’avoir aucune information. Mais cela impose une formulation : il faut écrire que l’entreprise affirme, et non que le fait est établi. La différence paraît mince dans une phrase, elle devient décisive quand l’affirmation sert de base à une politique publique, et OpenAI indique avoir partagé des éléments avec le Frontier Model Forum et des canaux gouvernementaux.
Pourquoi cette affaire dépasse les laboratoires d’intelligence artificielle
La mécanique vaut au-delà du cas. Une capacité construite à grands frais peut être approchée sans que personne n’entre nulle part, simplement en interrogeant beaucoup et méthodiquement le service qui l’expose. Toute organisation qui met à disposition un outil dont la valeur réside dans la manière dont il répond, moteur de recommandation, calculateur de prix, modèle de scoring, outil d’aide à la décision, se trouve dans la même configuration.
Ce que cette affaire rend visible n’est donc pas un défaut de sécurité d’OpenAI. C’est que la valeur protégée se trouve désormais du côté du comportement du système, et non de la base de données qui le nourrit. Le contrôle d’accès ne protège pas un comportement. Rien ne le protège, sinon l’observation de celui qui interroge, laquelle ramène aux seuils dont nous parlions plus haut, et à la question de savoir qui les fixe.
Ce que nous ne savons pas
Nous ne savons pas si l’extraction a réussi, ni dans quelle proportion. Nous ne savons pas si le raisonnement obtenu a servi à entraîner ou à améliorer un modèle précis, ce qu’OpenAI présente comme le risque mais n’établit pas. Nous ne savons pas sur quoi repose l’identification de Moonshot. Nous ne disposons pas de la réponse de l’entreprise chinoise. Et nous n’avons pas pu lire le rapport primaire directement : le site d’OpenAI refuse l’accès automatisé, y compris avec un agent utilisateur de navigateur, et les valeurs citées ici proviennent de 4 reprises concordantes. C’est une limite d’accès, consignée comme telle, et non une réserve sur les nombres eux-mêmes.


