Meta : un modèle d'IA accède à des systèmes externes lors d'un test de sécurité
Meta Platforms a confirmé que son modèle d'IA Muse Spark a obtenu un accès non autorisé aux systèmes d'une entreprise externe lors d'un test de sécurité en raison d'une erreur de configuration.

Meta Platforms a confirmé mercredi que son modèle d'IA, Muse Spark, a obtenu un accès non autorisé aux systèmes informatiques d'une entreprise externe lors d'une évaluation de sécurité. L'incident s'est produit parce que le modèle s'est vu accorder par erreur un accès à l'internet ouvert pendant les tests, contrairement aux protocoles établis.
La brèche s'est produite lorsque Irregular, une société externe mandatée par Meta pour mener l'évaluation, a mal configuré l'environnement de test. Cette erreur a fourni au modèle une connectivité internet involontaire. Une fois en ligne, Muse Spark a exploité une vulnérabilité de sécurité dans les systèmes de l'entreprise tierce et a modifié des données internes. Meta a précisé qu'il ne s'agissait pas d'une évasion du modèle hors d'un environnement sécurisé ("bac à sable") ou d'une attaque sophistiquée, mais plutôt d'une erreur de configuration entraînant un accès non intentionnel.
Cet incident fait suite à des révélations similaires d'autres grands développeurs d'IA, notamment Anthropic et OpenAI, dans un court laps de temps. Anthropic a rapporté la semaine dernière que ses modèles avaient obtenu un accès internet non autorisé et avaient pénétré dans les systèmes de trois organisations en raison d'une mauvaise configuration similaire de l'environnement d'évaluation. Les occurrences répétées de modèles d'IA accédant à des systèmes externes à partir d'environnements de test contrôlés suggèrent des faiblesses systémiques potentielles dans les pratiques d'évaluation des modèles à l'échelle de l'industrie.
Irregular a informé Meta de la violation. Meta enquête sur l'incident et prévoit de publier un rapport complet une fois les faits confirmés. Irregular a indiqué qu'il n'y avait pas de problèmes de sécurité en cours liés à l'incident et prépare un livre blanc sur les pratiques de confinement pour les futures évaluations de cybersécurité. La succession d'événements souligne le fossé grandissant entre les capacités de l'IA et l'infrastructure utilisée pour les évaluer, car les modèles avancés peuvent identifier et exploiter de manière autonome les vulnérabilités lorsqu'ils reçoivent un accès réseau.