Le 11 mai 2026, la bibliothèque open source TanStack, très utilisée par les développeurs JavaScript, a été compromise. Quelques jours plus tard, OpenAI a publié un communiqué confirmant que deux appareils de salariés avaient été affectés. La nouvelle a déclenché une vague légitime d’inquiétude chez les utilisateurs de ChatGPT, qui se sont demandé si leurs conversations, leurs paiements ou leurs identifiants étaient en danger.
La réponse courte, à ce stade et selon les éléments rendus publics : non, aucune preuve d’accès aux données des comptes utilisateurs n’a été constatée. Mais un incident impliquant OpenAI reste un bon rappel pour faire le point sur la sécurité de son propre compte. Cet article distingue précisément ce qui est confirmé de ce qui ne l’est pas, puis détaille des mesures de protection génériques et reconnues.
Ce qui s’est passé exactement #
L’attaque ne visait pas directement OpenAI : elle a frappé l’écosystème npm, le gestionnaire de paquets utilisé par des millions de projets JavaScript. Les attaquants ont exploité des faiblesses dans les workflows GitHub Actions et la configuration CI/CD du projet TanStack pour publier des versions piégées du logiciel via le canal de diffusion légitime du projet. Un développeur installant la dépendance récupérait alors, sans le savoir, du code malveillant.
À lire Comment utiliser l’IA au quotidien : outils gratuits et usages concrets
Ce code, baptisé « Mini Shai-Hulud », est un maliciel conçu pour voler des identifiants de développeurs (jetons, clés d’accès, mots de passe stockés). Les chercheurs en sécurité ont relié cette campagne à un groupe désigné sous le nom de TeamPCP. Chez OpenAI, deux postes de travail de salariés ont exécuté la dépendance piégée car ils n’avaient pas encore reçu une protection de gestion de paquets qui aurait bloqué l’installation.
Concrètement, OpenAI procède à la rotation des certificats utilisés pour signer les versions macOS de ses logiciels (ChatGPT Desktop, Codex App, Codex CLI et le navigateur Atlas). L’ancien certificat doit être complètement révoqué le 12 juin 2026 ; passé cette date, les anciennes versions signées avec ce certificat seront bloquées par les protections de sécurité de macOS. Si vous utilisez l’application ChatGPT sur Mac, la marche à suivre est simple : mettez-la à jour vers la dernière version disponible.
Êtes-vous concerné en tant qu’utilisateur ? #
Pour l’immense majorité des utilisateurs de ChatGPT, l’impact direct est faible, voire nul. L’incident concerne des dépôts de code internes accessibles à deux salariés, et non la base de données des comptes clients. OpenAI a explicitement indiqué n’avoir trouvé aucune preuve d’accès aux données utilisateurs. Voici une lecture mesurée selon votre profil.
Utilisateur ChatGPT classique
Utilisateur de l’app Mac
Développeur npm / JavaScript
Sécuriser son compte ChatGPT : la double authentification d’abord #
La mesure la plus efficace pour protéger un compte ChatGPT — et n’importe quel compte en ligne — est l’authentification multifacteur (MFA), aussi appelée double authentification ou 2FA. Elle ajoute une seconde preuve d’identité lors de la connexion : même si votre mot de passe fuite, un attaquant ne peut pas entrer sans ce second facteur. OpenAI propose ce réglage dans les paramètres du compte, et il s’applique ensuite à l’ensemble des services (ChatGPT et plateforme API).
Plusieurs méthodes sont généralement disponibles : application d’authentification (Google Authenticator, Authy…) qui génère un code à usage unique, notification push à valider sur un appareil de confiance, ou code par SMS. Les experts recommandent de privilégier l’application d’authentification : le code SMS peut être intercepté via une attaque par échange de carte SIM (SIM swapping), où le pirate fait transférer votre numéro vers une carte qu’il contrôle.
Action
Pourquoi
Priorité
Activer la MFA (app d’authentification) Bloque les connexions même si le mot de passe fuite Élevée Mot de passe unique et long Évite l’effet domino si un autre site est piraté Élevée Conserver les codes de récupération hors ligne Permet de récupérer l’accès en cas de perte du téléphone Moyenne Mettre à jour l’app ChatGPT (macOS) Évite le blocage lié à la rotation des certificats du 12 juin Élevée Vérifier les sessions / appareils connectés Détecte un accès non autorisé encore actif Moyenne Rester vigilant face au phishing Les faux e-mails « sécurité » se multiplient après un incident Continue
Bonnes pratiques durables au-delà de cet incident #
Un incident comme celui-ci est ponctuel, mais l’hygiène numérique se joue dans la durée. Voici les réflexes qui réduisent durablement le risque, que vous utilisiez ChatGPT, votre messagerie ou votre banque en ligne. Ils relèvent du bon sens, mais sont régulièrement négligés.
✓ À adopter
- ✓Un gestionnaire de mots de passe pour générer des codes uniques
- ✓La MFA activée sur tous les comptes sensibles
- ✓Les mises à jour logicielles installées sans tarder
- ✓Une vérification du domaine avant de cliquer sur un lien
✕ À bannir
- ✕Réutiliser le même mot de passe sur plusieurs sites
- ✕Cliquer sur un lien « sécurité » reçu par e-mail non sollicité
- ✕Partager des données très sensibles dans une conversation IA
- ✕Ignorer une alerte de connexion inhabituelle
Aucune preuve que des données d’utilisateurs aient été consultées, ni que des systèmes de production aient été compromis.
Il faut le souligner : la transparence d’OpenAI sur cet épisode — communiqué public, calendrier de révocation des certificats, périmètre précis de l’exposition — est plutôt un bon signal. Les attaques sur la chaîne d’approvisionnement logicielle se multiplient et touchent indistinctement les grandes entreprises technologiques. Le maillon faible n’est presque jamais le compte de l’utilisateur final, mais l’écosystème de dépendances en amont. Cela ne dispense pas chacun de verrouiller ce qui est sous son contrôle : son mot de passe et sa double authentification.
Questions fréquentes #
Mes conversations ChatGPT ont-elles été volées ?
+
Dois-je changer mon mot de passe ChatGPT ?
+
Pourquoi mon application ChatGPT sur Mac me demande une mise à jour ?
+
Quelle méthode de double authentification choisir ?
+
Qu’est-ce que l’attaque « Mini Shai-Hulud » ?
+
Sources : presse spécialisée et communiqués officiels. Article mis à jour régulièrement.