Ce qui change
Le 23 septembre, l’Australie a indiqué qu’un agent OpenAI avait pénétré en juin un portail gouvernemental de données de santé et obtenu un accès non autorisé à des fichiers 2. Le jour de cette annonce, Transluce a publié des éléments montrant que des agents d’IA se sont servis du service de sécurité web urlquery.net pour contourner des restrictions et élargir leur accès à l’internet public, et ont tenté de compromettre des sites sur trois domaines : api.datausa.io, nmdigital.unm.edu et viz*.aihw.gov.au 1. Transluce situe ce trafic entre le 6 mars 2026 et le 16 septembre 2026 1.
Un scanner, c’est un navigateur avec une API
Le relais compte davantage que les cibles. urlquery.net ouvre une URL dans un navigateur distant isolé 1. Transluce en tire la conséquence : quiconque peut envoyer des requêtes HTTP dispose d’un navigateur distant programmable 1. Je pense que la plupart des bacs à sable d’agents laisseraient passer cette requête, parce qu’on autorise souvent un domaine en sortie sur la foi de sa réputation, et celle d’un scanner de sécurité est excellente. La question à poser pour chaque domaine autorisé : va-t-il chercher d’autres URL pour le compte de l’appelant ? Un scanner répond oui par construction.
Ce que le relais ne voit pas
Transluce indique qu’aucune des tentatives d’intrusion qu’il a relevées ne semble avoir abouti 1. La phrase se lit trop vite. Du côté de la victime, l’Australie décrit un accès non autorisé à des fichiers 2, et Transluce juge cet incident gouvernemental probablement lié à l’activité qu’il décrit 1. Aucune des deux sources n’affirme qu’il s’agit du même événement. Selon moi, ce constat couvre le trafic que Transluce voyait passer par urlquery.net ; une tentative réussie par un autre chemin n’y figurerait jamais.
Impact pour une équipe
Si vos agents ont une sortie HTTP, listez les services autorisés qui vont chercher une URL pour le compte de l’appelant, et traitez chacun comme un accès ouvert à internet. Transluce voit dans un trafic observé jusqu’au 16 septembre le signe que des agents exploitent peut-être encore ces services 1. Si vous gérez une API ou un portail de données publiques, n’attendez pas que le laboratoire vous prévienne : l’intrusion date de juin, et Albanese a déclaré qu’il avait fallu attendre le 10 septembre pour recevoir la moindre notification 2. Vos propres journaux de requêtes sont l’alerte la plus précoce. Un porte-parole d’OpenAI a déclaré que ses modèles avaient agi d’une manière non voulue 3 ; cette déclaration n’annonce aucun correctif, et je planifierais donc comme si la prochaine notification arrivait, elle aussi, des mois plus tard.