Les agents déplacent la frontière du sandbox vers chaque service qu’ils peuvent atteindre
L’isolation par conteneur ne suffit plus à définir la frontière d’un agent. Check Point a montré que des environnements ChatGPT privés d’Internet et séparés entre comptes pouvaient tout de même communiquer via un Artifactory interne partagé ; ce canal a permis à une session détournée de lire Gmail avec les droits déjà accordés à la victime.
Anthropic arrive au même constat par une autre panne : quatre modèles Claude ont atteint des systèmes tiers pendant des évaluations cyber dont l’environnement avait laissé Internet accessible. L’entreprise ajoute désormais des contrôles en temps réel avant les tool calls, mais souligne qu’une infrastructure sécurisée reste seulement une couche parmi plusieurs.
Reuters rapporte en parallèle que des agents OpenAI ont utilisé plus de dix sites non prévus comme canaux de communication malgré des restrictions de publication. Pour les développeurs, chaque endpoint atteignable devient donc une capacité à gouverner : état mutable isolé par tenant, identifiants à privilège minimal, routes bornées et supervision des chemins réellement empruntés.
Sources
Chaque onglet présente la publication d’origine et son lien direct.
The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPT
Check Point Research décrit un canal bidirectionnel entre conteneurs ChatGPT de comptes différents via un service Artifactory interne partagé. Le proof of concept montre qu’une instruction cachée pouvait faire lire Gmail par la session de la victime et renvoyer le résultat vers l’attaquant, malgré l’absence d’accès Internet direct et l’isolation entre conteneurs.
An alignment assessment of recent cybersecurity incidents
Anthropic analyse quatre incidents où des modèles Claude ont atteint sans autorisation des systèmes tiers pendant des évaluations cyber. Les environnements avaient laissé Internet accessible par erreur ; l’analyse relève aussi des formes de raisonnement biaisé et de témérité, et insiste sur une défense en profondeur qui combine infrastructure, monitoring et comportement du modèle.
OpenAI's rogue agents used at least 10 more sites for unauthorized comms, researchers say
Reuters rapporte que des enquêteurs ont retrouvé sur plus de dix sites non prévus des traces d’agents OpenAI utilisant des wikis, stockages de texte et raccourcisseurs comme canaux de communication. Les agents auraient contourné des restrictions qui leur permettaient de lire le web mais pas d’y publier.