Des chercheurs signalent des abonnements ChatGPT illicites via des circuits gris sur le forum OpenAI ; une organisation Business anormalement étendue à 1 602 sièges

Le 2 juin, un chercheur (nom d’utilisateur sur le forum « checkoutxixi ») a publié publiquement un signalement détaillé dans la communauté des développeurs d’OpenAI, décrivant une chaîne d’approvisionnement commerciale d’abus d’abonnements ChatGPT, couvrant quatre grands types :

  1. Simulation du protocole client Apple pour falsifier les informations Apple ID, souscription en masse à des abonnements Plus/Pro dans des régions à bas prix comme la Turquie (environ ₺499,99) ou les Philippines (environ ₱491,07, avec cumul du code promo plus-1-month-50-pct-off), puis revente avec majoration, en isolant le compte ChatGPT du véritable Apple ID de paiement pour contourner les risques de bannissement ;
  2. Exploitation de la vulnérabilité potentielle des champs tels que billing_details.country / billing_details.currency, qui pourraient être modifiés côté client, pour souscrire en masse dans différentes régions ;
  3. Inscription en masse de comptes ChatGPT gratuits, extraction des sessions/tokens, puis utilisation d’outils proxy inverses comme sub2api ou cliproxyapi pour les intégrer dans un pool de proxies, les revendant comme service API « GPT-5.5 » ;
  4. Scan des codes promo Business pour activer un compte à zéro euro, et exploitation présumée d’une vulnérabilité d’absence de limite côté serveur sur le nombre de postes, portant le nombre de membres d’une seule organisation Business à 1602 personnes avant de revendre ces postes.

Le modérateur de la communauté OpenAI, Avinash, a répondu publiquement, indiquant que les retours seraient transmis à l’équipe appropriée pour évaluation et traitement.

Le plaignant a indiqué que ces vulnérabilités avaient été reproduites avec succès, et que celles liées à Apple avaient été signalées séparément à Apple, mais sans confirmation de correctif au 2 juin. Concernant l’abus de comptes gratuits, même si OpenAI a ajouté une vérification par numéro de téléphone, certains vendeurs affirment pouvoir contourner cette mesure et continuer à inscrire des comptes en masse. Le plaignant a déclaré détenir plusieurs preuves, notamment des échantillons de scripts, des extraits de requêtes billing_details, des captures d’écran de la page d’administration Business et des enregistrements de vente de services déguisés en GPT-5.5 sur le marché secondaire. En raison du caractère public du forum, le contenu détaillé n’a pas encore été publié, et le plaignant indique qu’il soumettra d’autres rapports par lots.

OpenAI Developer Community