Anthropic enquête sur un prétendu accès non autorisé à l’outil de sécurité IA Mythos

Des utilisateurs non autorisés auraient accédé à l’outil d’IA Mythos d’Anthropic via un environnement tiers.

Écrit par
Ken Underhill
Ken Underhill
Apr 22, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Anthropic enquête sur des informations selon lesquelles un groupe non autorisé a obtenu l’accès à son nouvel outil, Mythos, mettant en évidence de possibles lacunes dans la distribution et la sécurisation des systèmes d’IA en accès anticipé.

« Des utilisateurs non autorisés ont pu accéder au modèle Mythos d’Anthropic, apparemment en changeant simplement le nom du modèle », a déclaré Shane Fry, directeur technique de RunSafe Security, dans un e-mail adressé à eSecurityPlanet.

Il a ajouté : « Même si leur intention est simplement d’explorer le système, cela montre à quel point ces systèmes peuvent être facilement exposés. »  

L’incident d’accès à Mythos 

Mythos fait partie de l’initiative Project Glasswing d’Anthropic, qui fournit à un petit groupe de partenaires, dont de grands fournisseurs technologiques, un accès limité et contrôlé à des outils avancés de sécurité de l’IA. 

Ces outils sont conçus pour aider les organisations à détecter les menaces et à y répondre, mais Anthropic a précisé qu’ils pourraient être adaptés à des fins offensives en cas de mauvaise utilisation. 

Selon Bloomberg, l’accès non autorisé signalé a eu lieu via l’environnement d’un fournisseur tiers, et non à la suite d’une compromission directe de l’infrastructure d’Anthropic.

Risques liés aux tiers et lacunes des contrôles d’accès 

Pour les entreprises qui adoptent des outils de sécurité de l’IA, cet incident souligne la nécessité de gérer strictement les accès des tiers et de maintenir une bonne visibilité. 

Les programmes en accès anticipé peuvent accroître l’exposition si les contrôles, la surveillance et l’isolation ne sont pas appliqués de manière cohérente. 

Comment l’accès non autorisé a été obtenu 

Le groupe concerné est décrit comme une communauté privée en ligne qui se concentre sur l’identification et le test de modèles d’IA non commercialisés. 

Plutôt que d’exploiter une vulnérabilité logicielle traditionnelle, ses membres auraient tiré parti d’un accès associé à une personne travaillant pour un sous-traitant tiers, en le combinant avec des suppositions éclairées sur l’emplacement du modèle. 

En analysant les schémas issus de précédents déploiements d’Anthropic, le groupe a pu localiser le système Mythos et interagir avec lui.

Advertisement

Bloomberg a indiqué que le groupe avait fourni des captures d’écran et des démonstrations en direct comme preuves, et avait commencé à utiliser l’outil le jour même de son annonce publique. 

Bien que ses membres aient affirmé que leur intention était exploratoire, l’incident montre à quelle vitesse les contrôles d’accès peuvent être contournés lorsque les schémas de déploiement sont prévisibles ou que les environnements des fournisseurs ne disposent pas d’une sécurité suffisante.  

Réduire les risques d’exposition de l’IA 

Les organisations qui utilisent des outils d’IA — notamment dans le cadre de programmes en préversion ou à diffusion limitée — doivent adopter une approche proactive pour réduire leur exposition et renforcer leurs contrôles d’accès. 

  • Restreindre l’accès des tiers selon le principe du moindre privilège, imposer une authentification multifacteur résistante à l’hameçonnage et mettre en place un accès juste à temps afin de limiter les autorisations persistantes.
  • Isoler les outils d’IA et les environnements en préversion des systèmes de production au moyen d’une infrastructure dédiée et d’un accès réseau contrôlé.
  • Surveiller l’accès et l’utilisation au moyen de journaux détaillés, SIEM et d’analyses comportementales afin de détecter les activités inhabituelles chez les utilisateurs et les fournisseurs.
  • Auditer et valider régulièrement les autorisations des employés, des sous-traitants et des partenaires, et évaluer en continu les risques liés aux tiers.
  • Sécuriser les API et les points d’accès au moyen d’une authentification forte, d’une limitation du débit et de points d’accès non prévisibles afin de réduire les découvertes et utilisations abusives non autorisées.
  • Mettre en œuvre des contrôles de protection des données tels que DLP, le suivi des sorties et des mécanismes de protection contre le partage ou l’exfiltration non autorisés de données.
  • Intégrer ces pratiques dans la planification de la réponse aux incidents et tester régulièrement des scénarios impliquant des accès non autorisés afin d’améliorer la préparation.

Ensemble, ces mesures aident les organisations à limiter l’ampleur des incidents et à renforcer leur résilience face aux accès non autorisés et aux utilisations abusives des systèmes d’IA. 

Sécuriser l’écosystème de l’IA 

Cet incident met en évidence un défi persistant de la sécurité de l’IA : protéger non seulement les modèles eux-mêmes, mais aussi les environnements dans lesquels ils sont déployés. 

À mesure que les outils d’IA avancés sont partagés dans le cadre de partenariats et de programmes en accès anticipé, les systèmes tiers deviennent un élément important du profil de risque global. 

Ces environnements nécessitent le même niveau de contrôle des accès, de surveillance et de supervision de la sécurité que l’infrastructure essentielle. 

Cette catégorie de risques confirme l’intérêt des solutions zero trust qui restreignent et vérifient en continu les accès entre les environnements.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.