Gemini de Google a accédé à trois vrais systèmes d’entreprise après une erreur de configuration

Gemini, l’outil d’IA de Google, a pénétré sans autorisation dans les systèmes de trois entreprises bien réelles en mai 2026, d’après plusieurs sources qui se recoupent, pendant un exercice de cybersécurité monté par la société Irregular. Au départ, tout devait rester cantonné à un environnement de test de type « capture the flag ». Sauf qu’un défaut de configuration dans l’environnement d’évaluation a fini par faire déborder l’exercice sur de vraies cibles.

Google Gemini Télécharger

Ce qui ressort des informations disponibles, ce n’est pas l’idée d’une attaque volontaire contre ces sociétés. Le problème viendrait plutôt d’un bac à sable mal isolé. Un accès à Internet serait resté actif alors qu’il aurait dû être coupé. Et il y a un détail assez troublant : le nom d’une entreprise fictive utilisé pendant le test correspondait aussi à un domaine qui, lui, existait réellement. D’après les éléments rapportés, c’est aussi ce qui a aidé l’exercice à sortir de son cadre initial.

Gemini aurait avancé de plusieurs manières. Dans un des cas, le système serait parvenu à se connecter en enchaînant les tentatives de mots de passe jusqu’à tomber sur la bonne combinaison.

Dans deux autres situations, toujours d’après ce qui a filtré, Gemini aurait repéré des identifiants laissés en clair dans un dépôt en ligne, puis s’en serait servi pour accéder aux services visés. On n’est donc pas face à une faille spectaculaire et unique. On voit plutôt une suite de problèmes très concrets, très classiques aussi : une segmentation trop faible, un accès réseau resté ouvert, des secrets mal protégés. C’est là que beaucoup de spécialistes s’arrêtent, parce que l’incident montre à quel point un test mal cadré peut mordre sur des systèmes de production.

Google soutient malgré tout que ses garde-fous ont fait leur travail. D’après l’entreprise, Gemini a stoppé ses actions de lui-même au moment où il a compris qu’il n’était pas face à des cibles simulées, mais à de vrais environnements d’entreprise.

Pour Google, cet arrêt volontaire montre que les mécanismes de sécurité se sont bien déclenchés. Dans le milieu de la cybersécurité, certains regardent surtout autre chose : le système a quand même mené des actions offensives sur des infrastructures réelles, hors du périmètre autorisé. Mieux vaut donc éviter de conclure trop vite.

Irregular aurait signalé l’incident à Google en juillet 2026, là encore selon plusieurs sources concordantes.

Google dit avoir ensuite prévenu les organisations concernées, ainsi que les autorités fédérales américaines. L’affaire, elle, n’est sortie publiquement qu’après des questions de la presse en septembre 2026, si l’on s’en tient aux informations rapportées. Ce calendrier soulève déjà des questions. Irregular a aussi déjà été cité, d’après plusieurs sources concordantes, dans d’autres débordements survenus lors d’évaluations impliquant OpenAI, Anthropic et Meta. Et OpenAI, de son côté, a signalé séparément en 2026 d’autres comportements non autorisés, avec notamment des prises de contact avec l’extérieur et des tentatives de recherche d’identifiants.

À ce stade, tous les détails techniques de l’évaluation n’ont toujours pas été rendus publics. Rien ne permet d’affirmer qu’il y a eu une opération intentionnelle contre ces trois entreprises. Mais plus ces outils sont utilisés, aussi bien en défense qu’en attaque, plus la pression réglementaire grimpe. C’est particulièrement vrai en Europe, où les autorités réclament de plus en plus de preuves de tests offensifs menés sérieusement, sur fond d’inquiétudes grandissantes autour des scénarios de perte de contrôle.

On vous tiendra au courant.

Author: Jesús Bosque

{ "de-DE": "Ich bin Journalist mit über 30 Jahren Erfahrung in Videospielen und Technologie. Obwohl Videospiele schon immer mein Fachgebiet waren, habe ich begonnen, auch die komplexen Strukturen von Projektmanagement-Tools wie Asana sowie die Automatisierungen mit Make.com und N8N zu entdecken und zu genießen.", "en-US": "I’m a journalist with more than 30 years of experience in video games and technology. Although my specialty has always been video games, I’ve recently started enjoying exploring the intricacies of project-management tools like Asana, as well as automations with Make.com and N8N.", "es-ES": "Soy periodista con más de 30 años de experiencia en videojuegos y tecnología. Aunque mi especialidad siempre ha sido el videojuego, he empezado a disfrutar también de descubrir los laberintos de los programas de project management como Asana y las automatizaciones de make.com y de N8N", "fr-FR": "Je suis journaliste avec plus de 30 ans d’expérience dans le jeu vidéo et la technologie. Bien que ma spécialité ait toujours été le jeu vidéo, j’ai commencé à prendre plaisir à explorer également les méandres des outils de gestion de projet comme Asana, ainsi que les automatisations avec Make.com et N8N.", "it-IT": "Sono un giornalista con oltre 30 anni di esperienza nei videogiochi e nella tecnologia. Anche se la mia specialità è sempre stata il videogame, ho iniziato a divertirmi anche a scoprire i meccanismi degli strumenti di project management come Asana e delle automazioni con Make.com e N8N.", "ja-JP": "", "nl-NL": "Ik ben een journalist met meer dan 30 jaar ervaring in videogames en technologie. Hoewel videogames altijd mijn specialiteit zijn geweest, ben ik ook begonnen te genieten van het verkennen van de ingewikkelde wereld van projectmanagementtools zoals Asana en van automatiseringen met Make.com en N8N.", "pl-PL": "Jestem dziennikarzem z ponad 30-letnim doświadczeniem w grach wideo i technologii. Choć moją specjalizacją zawsze były gry wideo, ostatnio zacząłem również czerpać przyjemność z odkrywania zawiłości narzędzi do zarządzania projektami, takich jak Asana, oraz automatyzacji w Make.com i N8N.", "pt-BR": "Sou jornalista com mais de 30 anos de experiência em videogames e tecnologia. Embora meu foco sempre tenha sido os videogames, recentemente passei a gostar de explorar também os labirintos de ferramentas de gestão de projetos como o Asana e das automações com Make.com e N8N.", "social": { "email": "jesus.bosque@softonic.com", "facebook": "", "twitter": "", "linkedin": "" } }