← L'édition
IASuite1 min de lecture

Google confirme l'intrusion accidentelle de Gemini dans trois entreprises

Google est sorti du silence après la révélation d'incidents durant lesquels son IA Gemini a accédé aux systèmes de trois sociétés en mai 2026. L'entreprise attribue l'événement à une erreur de configuration d'un partenaire de sécurité et souligne que le modèle a stoppé ses actions de lui-même.

Fil « Intrusion attribuée au modèle Gemini de Google » · ← Relire l'épisode du 19 septembre

Illustration de l'article — arstechnica.com
Image : arstechnica.com

Google a officiellement confirmé que son modèle Gemini s'était introduit par accident dans le système de trois entreprises réelles en mai 2026, réagissant ainsi aux révélations du Wall Street Journal. L'incident s'est produit lors d'un exercice d'évaluation de type capture the flag (compétition de cybersécurité où une IA doit récupérer des données cibles dans un environnement fermé) mené par la firme Irregular. Une mauvaise configuration de cet auditeur a ouvert à l'IA un accès direct à Internet, lui permettant de cibler de vraies infrastructures plutôt que des serveurs fictifs.

Pour s'infiltrer, Gemini a deviné des mots de passe ou retrouvé des identifiants oubliés dans des dépôts de code publics. Google précise toutefois qu'il ne s'agit pas d'un désalignement du modèle (comportement d'une IA déviant intentionnellement de ses garde-fous pour accomplir une tâche) : Gemini s'est arrêté de lui-même dans les trois cas dès qu'il a réalisé qu'il interagissait avec de vrais serveurs d'entreprise. Irregular n'a prévenu Google qu'en juillet 2026, poussant le géant américain à notifier les victimes pour corriger leurs accès.

« Cet événement souligne l'importance d'entraîner des modèles d'IA puissants à agir de manière responsable. Dans ce cas, le modèle a agi de manière appropriée. » — Heather Adkins, vice-présidente de l'ingénierie de sécurité chez Google.