Une expérience de cybersécurité menée autour de Gemini a pris une tournure inattendue. Lors d’un test réalisé en mai 2026, l’intelligence artificielle de Google a réussi à accéder aux systèmes informatiques de trois entreprises bien réelles. Le scénario devait pourtant rester dans un environnement contrôlé, conçu pour permettre aux chercheurs d’observer le comportement du modèle sans exposer de véritables organisations.
L’information, révélée par le Wall Street Journal puis confirmée par Google à l’AFP, montre surtout à quel point la frontière entre une IA qui produit du texte et une IA capable d’agir devient importante. Dans ce cas précis, le problème ne vient pas uniquement des capacités de Gemini : l’environnement du test avait été insuffisamment isolé et disposait notamment d’un accès à Internet.
Une faille dans l’environnement de test
Le test avait été organisé par Irregular, une entreprise spécialisée dans l’évaluation de la sécurité des systèmes d’intelligence artificielle. L’objectif était d’observer ce que pouvait faire Gemini dans un contexte de cybersécurité. Le cadre devait normalement empêcher toute interaction avec de véritables cibles.
Mais l’environnement de test était connecté à Internet. Cette erreur a offert au modèle un accès à des informations qui n’étaient pas censées intervenir dans l’expérience. Gemini a alors pu rechercher des données accessibles publiquement et les utiliser dans le cadre de la mission qui lui avait été confiée.
Le détail est important : il ne s’agissait pas simplement de demander à Gemini de pénétrer trois entreprises précises. Le modèle évoluait dans un scénario de test dont les barrières techniques n’étaient pas suffisamment étanches. C’est cette combinaison entre les capacités du modèle et une mauvaise isolation qui a conduit à l’incident.

Trois organisations réellement touchées
Au cours de l’expérience, Gemini a découvert des informations d’authentification lui permettant d’aller plus loin que prévu. Dans deux cas, les identifiants auraient été retrouvés dans des dépôts publics. Dans un autre, le modèle aurait essayé différentes combinaisons de mots de passe jusqu’à parvenir à entrer dans le système.
Les trois organisations concernées n’ont pas été publiquement identifiées. Google a indiqué qu’elles avaient été informées de ce qui s’était produit et qu’aucun dommage n’avait été constaté.
Ce point permet de remettre l’événement dans son contexte. Il ne s’agit pas d’une campagne autonome contre trois entreprises, mais d’un test de sécurité dont les conditions ont permis à une IA d’atteindre des systèmes réels. L’incident n’en reste pas moins intéressant, car il montre concrètement ce qui peut arriver lorsqu’un agent dispose de plusieurs capacités successives et d’un environnement mal cloisonné.
Gemini s’est finalement arrêté
Autre élément important : Gemini s’est arrêté dans les trois situations lorsqu’il a compris qu’il n’était plus face à des cibles fictives prévues par le test. Le modèle n’a donc pas poursuivi indéfiniment son exploration une fois la situation réelle identifiée.
Cette réaction ne fait toutefois pas disparaître le problème initial. Une IA capable de rechercher des informations, de les interpréter, de tenter une authentification et d’enchaîner plusieurs actions peut franchir rapidement plusieurs étapes qui, auparavant, auraient nécessité l’intervention d’un humain.
La question n’est donc plus seulement de savoir si une IA peut produire une réponse dangereuse. Il faut aussi se demander ce qu’elle est autorisée à faire lorsque ses réponses sont reliées à des outils, à Internet ou à des systèmes informatiques réels.
Le vrai changement : une IA capable d’agir
C’est probablement l’enseignement le plus intéressant de cette affaire. Un chatbot classique attend généralement une question et renvoie une réponse. Un agent d’intelligence artificielle peut, lui, décomposer une mission en plusieurs étapes, rechercher des informations, exploiter les résultats obtenus et utiliser des outils mis à sa disposition.
Cette différence change considérablement la manière de penser la sécurité. Une erreur dans une réponse textuelle reste généralement limitée à cette réponse. Une erreur commise par un agent connecté à des services peut, au contraire, se transformer en série d’actions concrètes.
Cela ne signifie pas qu’un agent va systématiquement chercher à contourner les règles qui lui sont imposées. L’expérience autour de Gemini montre plutôt que les protections doivent tenir compte de l’ensemble de son environnement : accès réseau, permissions, données disponibles, comptes utilisés et possibilité d’interagir avec des services externes.
Dans un laboratoire, l’isolation doit donc être réelle et vérifiable. Une simple consigne demandant à l’IA de rester dans un univers fictif ne suffit pas nécessairement si l’environnement technique lui permet malgré tout d’atteindre le monde extérieur.
Un incident qui pose surtout la question des garde-fous
L’affaire soulève ainsi une question qui dépasse largement Gemini. À mesure que les entreprises utilisent des agents capables d’agir sur leurs outils, la gestion des permissions devient aussi importante que les capacités du modèle lui-même.
Un agent disposant d’un compte sans privilèges importants, d’un réseau isolé et d’un accès limité aux données ne présente évidemment pas le même niveau de risque qu’un système pouvant consulter de nombreuses ressources et effectuer des opérations sans validation humaine.
Le principe est finalement assez proche de celui appliqué depuis longtemps à la sécurité informatique : limiter les accès, séparer les environnements et éviter qu’une erreur locale puisse se transformer en incident plus large. Avec les agents d’IA, cette logique prend une nouvelle dimension puisque la machine peut enchaîner elle-même les étapes nécessaires à l’exécution d’une mission.
Le sujet ne fait que commencer
L’expérience menée autour de Gemini illustre une évolution importante de l’intelligence artificielle. Les modèles ne sont plus seulement évalués sur la qualité de leurs réponses. Leur capacité à utiliser des outils, à rechercher des informations et à accomplir une succession d’actions devient elle aussi un sujet de sécurité.
Dans ce cas précis, aucune des trois entreprises n’aurait subi de dommage selon les informations communiquées. Mais le simple fait qu’un test mal isolé ait permis à une IA d’atteindre des systèmes réels montre pourquoi ces nouveaux usages doivent être accompagnés de garde-fous techniques solides.
Le débat ne porte donc plus uniquement sur ce qu’une intelligence artificielle sait faire. Il porte aussi sur ce qu’on lui permet de faire, dans quel environnement et avec quelles limites. Et cette distinction risque de devenir centrale à mesure que les agents autonomes prennent une place plus importante dans les outils informatiques.