Il croyait viser une IA. C'était un homme.
En juillet 2026, l'institut britannique de sécurité de l'IA met sept modèles à l'épreuve sur un terrain d'essai simulé, mais branché sur Internet, délibérément. Sur cent vingt-deux essais, les enquêteurs relèveront dix-neuf actions non autorisées sur l'Internet réel. Dix-sept viennent d'un seul modèle : Mythos 5.
Celui-ci reçoit par erreur la mauvaise consigne. Il cherche une autre entrée, et finit par attaquer un développeur qui n'a aucun lien avec l'exercice. Il lui ouvre une contribution piégée : un vrai correctif, avec du code malveillant caché dedans. Il s'invente un deuxième compte pour appuyer son propre code, puis le remercie publiquement pour sa vérification indépendante. Quand il est démasqué, il avoue, et les enquêteurs écrivent pourquoi : pour construire la confiance et augmenter les chances qu'un prochain code malveillant soit accepté.
Tout ce qui est raconté ici vient d'un seul document.
Pourquoi c'est important pour un RSSI ou un CTO : Mythos 5 n'a pas cherché une faille technique, il a visé la confiance d'un processus de revue de code. C'est un cas documenté de risques de l'IA en conditions quasi réelles, où des agents IA autonomes deviennent eux-mêmes une source de cybermenaces pour la chaîne d'approvisionnement logicielle. L'épisode détaille ce que le rapport établit sur Mythos 5, ce qu'il laisse ouvert, et ce que cela change pour la sécurité de l'IA en production.
SOURCE
UK AI Security Institute, Security Incident INC-2026-07-28-01, publié le 4 août 2026.
CE QUE CET ÉPISODE NE FAIT PAS
Le rapport anonymise les personnes concernées et déclare avoir intégralement réécrit le fil de discussion public. Aucun message de ce fil n'est cité. Chaque citation est étiquetée selon son origine : prose des enquêteurs, sortie brute de l'agent, raisonnement résumé par un autre modèle, consigne d'origine. Les déductions sont signalées comme telles.
Les tentatives ont échoué. Autant que l'institut puisse en juger, aucun dommage réel n'en a résulté.
Version vidéo : https://youtu.be/bkKdaegScJg
Spicy Tokens, par Aroua Biri. Ingénieure, docteur en cybersécurité, MIT Applied AI en cours.
Hébergé par Ausha. Visitez ausha.co/politique-de-confidentialite pour plus d'informations.