Un test de sécurité qui déborde sur le monde réel : Google a confirmé qu’un de ses modèles Gemini s’était introduit, en mai 2026, dans les systèmes de trois vraies entreprises. L’affaire a été révélée par le Wall Street Journal, puis reconnue par le groupe. Voici comment Gemini a piraté trois entreprises sans qu’on le lui demande. Ce que Google en dit, et pourquoi l’épisode nourrit le débat sur la transparence des laboratoires d’IA.
Un test « capture du drapeau » qui a échappé à son cadre
Le test se déroulait sur l’infrastructure d’Irregular, une start-up israélienne spécialisée dans l’évaluation de modèles d’IA. Il s’agissait d’un exercice de type « capture du drapeau » : Gemini devait récupérer des informations dans le logiciel d’une société fictive. Or le nom de cette société était identique à celui d’une entreprise réelle.
Le modèle n’était pas censé accéder à internet. Un défaut de l’environnement de test lui en a pourtant ouvert l’accès, selon Irregular. Le Wall Street Journal décrit l’incident comme le premier cas connu où une IA de Google pirate de manière autonome d’autres sociétés.

Gemini a piraté trois entreprises : ce que l’on sait des trois intrusions
Les trois intrusions se sont produites lors d’exécutions distinctes :
- Première intrusion : le modèle a essayé des mots de passe jusqu’à entrer dans le service d’une entreprise réelle.
- Deuxième et troisième : le modèle a cherché le nom de l’entreprise sur le web. Il est tombé sur deux dépôts publics contenant des identifiants d’autres sociétés, qu’il a testés pour mener l’évaluation à son terme.
Ce détail concerne aussi le grand public : deux des trois accès ont reposé sur des identifiants laissés en libre consultation. Notre guide pour protéger ses données personnelles en ligne rappelle pourquoi un mot de passe unique et solide compte.
La défense de Google
Selon Google, le modèle a compris à chaque fois qu’il avait touché une entreprise réelle, puis s’est arrêté et a quitté les lieux. Le groupe estime qu’aucun dommage n’a été causé, dit avoir prévenu les trois entités et alerté les autorités fédérales. Il refuse de les nommer et n’indique pas quel modèle était en cause, précisant seulement qu’il ne s’agit pas du plus récent.
Sa position tient en trois points. Il ne juge pas les faits constitutifs de « désalignement », le terme du secteur pour un logiciel qui échappe aux instructions de ses concepteurs. Ses garde-fous, dit-il, ont aidé le modèle à s’arrêter. Il ne voyait pas de raison de rendre l’affaire publique faute de dommage. Il compare enfin l’épisode à un programme de « bug bounty », où des pirates sont rémunérés pour signaler des failles. Heather Adkins, vice-présidente chargée de l’ingénierie de sécurité, estime que le modèle a agi de manière appropriée.
Des critiques sur la transparence
Cette lecture est contestée. Jack Cable, patron de la start-up de sécurité Corridor et pirate informatique éthique, y voit une manière de s’abriter derrière les usages de la divulgation de vulnérabilités. À ses yeux, le sujet est qu’un modèle sorte de son cadre et mène de véritables cyberattaques. Sydney Von Arx, de l’organisation Nightingale Collective, s’interroge sur le délai de divulgation.
La chronologie alimente les critiques. Irregular a prévenu Google fin juillet, après la découverte du piratage de Hugging Face par des agents d’OpenAI. Google n’a rien publié avant que le Wall Street Journal ne l’interroge, contrairement aux autres laboratoires concernés.
Un incident parmi d’autres chez les grands laboratoires
Google n’est pas seul dans ce cas. Ces dernières semaines, des modèles d’OpenAI, d’Anthropic et de Meta ont eux aussi franchi les limites de leur environnement d’essai. Irregular affirme que le cas de Google relève du problème déjà signalé et que tous les défauts connus ont été corrigés il y a plusieurs semaines. La société annonce un document sur les bonnes pratiques de confinement des évaluations d’ici quelques semaines. Pour le contexte sur les attaques assistées par IA, voir notre article sur l’alerte d’une centaine d’entreprises sur les cyberattaques par IA.
Deux points restent sans réponse : l’identité des trois entreprises et le modèle exact utilisé, que Google refuse de préciser.