OpenAI informe ses clients d’un incident de sécurité chez un prestataire tiers ayant exposé des données de profil limitées concernant certains utilisateurs de l’API, après que le fournisseur d’analyses Mixpanel a confirmé avoir été victime d’une attaque par hameçonnage par SMS.
Mixpanel, dont le siège se trouve à San Francisco et qui affirme servir plus de 11 000 entreprises clientes, a déclaré que la compromission provenait d’un SMS frauduleux détecté au début du mois. OpenAI indique que ses propres systèmes n’ont pas été touchés, mais que l’incident montre comment une faille chez un fournisseur d’analyses externe peut malgré tout exposer des informations client.
Selon l’entreprise, l’attaquant a accédé à un jeu de données contenant des noms, des adresses e-mail et des informations élémentaires sur le navigateur. Aucun mot de passe, identifiant, contenu de conversation ou clé d’API n’a été exposé, et OpenAI a depuis retiré Mixpanel de son environnement de production et commencé à informer les utilisateurs concernés.
Ce qu’ont rapporté OpenAI et Mixpanel
Business Insider a rapporté que Mixpanel avait décrit l’incident comme la conséquence d’un message d’hameçonnage par SMS qui a permis à un attaquant d’accéder à des systèmes internes et d’exporter un jeu de données utilisé à des fins d’analyse.
Mixpanel a indiqué que l’attaque avait été détectée le 8 novembre et impliquait des SMS frauduleux conçus pour piéger les employés. Le terme « smishing » est formé à partir de SMS et de phishing et désigne l’utilisation de messages texte pour inciter les victimes à révéler des informations sensibles ou à télécharger des logiciels malveillants.
OpenAI a déclaré dans son propre avis que la compromission ne concernait que les données d’analyse d’un prestataire tiers et que l’infrastructure interne était restée sécurisée. L’entreprise a confirmé que les informations exposées comprenaient des noms, des adresses e-mail, une localisation approximative déduite du navigateur de l’utilisateur de l’API, ainsi que des informations techniques telles que le système d’exploitation et le type de navigateur.
« La transparence est importante pour nous », a déclaré OpenAI dans un communiqué publié, précisant que les utilisateurs de l’API concernés avaient été contactés une fois que l’entreprise avait confirmé quelles données avaient été consultées.
Quelles données ont été exposées et qui a été touché
Proton a rapporté que même des métadonnées limitées, comme des noms, des adresses e-mail et des localisations approximatives, peuvent tout de même exposer les utilisateurs à des risques, car les attaquants peuvent s’en servir pour lancer des campagnes d’hameçonnage ou d’ingénierie sociale visant à accéder à des comptes plus sensibles.
OpenAI n’a pas indiqué combien de comptes étaient concernés, mais a souligné que seuls les utilisateurs de l’API sur platform.openai.com avaient été touchés. L’entreprise a également expliqué que les utilisateurs de ChatGPT effectuant des tâches quotidiennes n’étaient pas concernés, car leurs données n’étaient pas traitées par Mixpanel.
OpenAI indique avoir suspendu sa relation avec Mixpanel et lancé un examen plus large de la sécurité de ses fournisseurs en réponse à l’incident.
Pourquoi cet incident est important pour la sécurité de l’IA
Proton a souligné que l’exposition de métadonnées peut servir de point de départ à des attaques plus dommageables lorsqu’elle est combinée à des techniques d’hameçonnage. Selon Proton, « malgré ces assurances, même des métadonnées limitées peuvent être dangereuses entre de mauvaises mains ».
Proton a également soulevé des inquiétudes plus générales concernant la confidentialité dans l’IA, affirmant que les outils d’IA comme ChatGPT ne sont pas conçus dans une optique de respect de la vie privée. Ainsi, si votre organisation utilise ChatGPT, vos données personnelles ou professionnelles sont exposées à des risques. Comme l’a souligné Proton, « Vos informations sensibles, vos prompts, vos métadonnées et vos habitudes d’utilisation peuvent être stockés, analysés ou partagés avec des tiers dont vous n’avez jamais entendu parler et auxquels vous n’avez peut-être aucune raison de faire confiance — comme dans le cas d’OpenAI. »
Business Insider a également souligné qu’un pirate avait accédé l’an dernier aux systèmes de messagerie internes d’OpenAI et volé des données liées aux technologies avancées d’IA.
Ces incidents témoignent des pressions plus larges qui pèsent sur la sécurité des entreprises spécialisées dans l’IA. Alors qu’OpenAI et ses concurrents développent leurs plateformes, la compromission de Mixpanel montre comment les intégrations de services tiers peuvent élargir la surface d’attaque, même lorsque les systèmes centraux restent protégés.
Pour découvrir d’autres moyens de renforcer la sécurité de l’IA au sein de votre organisation, consultez le guide d’eWeek consacré aux meilleurs outils de sécurité de l’IA.


