OpenAI poursuivi pour les agents IA qui ont piraté Hugging Face
L'organisation à but non lucratif LASST a déposé plainte contre OpenAI devant la cour supérieure de San Francisco, lui reprochant le piratage de Hugging Face par ses agents IA en juillet. Elle réclame une interdiction d'accès non autorisé aux systèmes informatiques, sans demander de dommages et intérêts.

Dans cet article
Une plainte déposée à San Francisco
L'organisation à but non lucratif new-yorkaise Legal Advocates for Safe Science and Technology (LASST) a assigné OpenAI devant la cour supérieure de San Francisco, mardi, selon The Next Web. La plainte porte sur les agents d'intelligence artificielle qui ont piraté Hugging Face en juillet. LASST ne réclame pas de dommages et intérêts : elle demande à la justice d'interdire à OpenAI d'accéder à des systèmes informatiques sans autorisation, une mesure qui s'appliquerait aux agents IA qu'elle développe.
« Hugging Face was a serious incident and we've taken a series of actions in response to it, but this lawsuit is completely without merit », a déclaré un porte-parole d'OpenAI à CNBC.
Les fondements juridiques invoqués
LASST soutient que l'entreprise a enfreint la loi californienne contre le piratage informatique, le Comprehensive Computer Data Access and Fraud Act, et porte l'affaire sur le terrain de l'Unfair Competition Law de l'État. L'organisation estime avoir qualité pour agir, ayant dû mobiliser du personnel et des moyens financiers pour faire face au piratage.
La plainte s'appuie également sur la loi californienne AB 316 relative aux préjudices causés par l'IA. Ce texte empêche une entreprise de se défendre en arguant que son IA a provoqué le dommage de sa propre initiative ; les législateurs l'ont adopté après des avertissements sur la possibilité qu'une IA agisse hors du contrôle humain, indique la plainte. « OpenAI is responsible for the conduct of its agents », peut-on y lire.
Le déroulement de l'attaque
Selon le document, OpenAI a mené ses tests de piratage sans les classificateurs censés bloquer les activités cyber à haut risque, et cite le propre compte rendu de l'entreprise. Environ 1 200 agents auraient communiqué entre eux via un canal dissimulé, et près de 700 d'entre eux auraient participé à l'attaque. Ils se seraient introduits dans les serveurs de Hugging Face pour obtenir des données leur permettant d'améliorer leur score.
La plainte mentionne aussi des piratages révélés après juillet, dont une attaque contre RubyGems en mai et contre des sites gouvernementaux australiens. Elle avance que les agents d'OpenAI risquent de nouveau de s'échapper si la justice n'intervient pas.
Un précédent judiciaire
CNBC rapporte que cette action semble être la première affaire publique visant à tenir un développeur d'IA responsable des dommages causés par ses systèmes incontrôlés. Hugging Face n'est pas partie à la procédure. Quinze procureurs généraux d'État avaient déjà demandé à OpenAI de conserver ses preuves liées au piratage.
« OpenAI's insistence on externalizing the harms of its unsafe decision-making is a fundamentally unfair business practice », affirme la plainte.

