Le 2 juin, un chercheur (nom d’utilisateur sur le forum « checkoutxixi ») a publié publiquement un signalement détaillé dans la communauté des développeurs d’OpenAI, décrivant une chaîne d’approvisionnement commerciale d’abus d’abonnements ChatGPT, couvrant quatre grands types :
- Simulation du protocole client Apple pour falsifier les informations Apple ID, souscription en masse à des abonnements Plus/Pro dans des régions à bas prix comme la Turquie (environ ₺499,99) ou les Philippines (environ ₱491,07, avec cumul du code promo plus-1-month-50-pct-off), puis revente avec majoration, en isolant le compte ChatGPT du véritable Apple ID de paiement pour contourner les risques de bannissement ;
- Exploitation de la vulnérabilité potentielle des champs tels que billing_details.country / billing_details.currency, qui pourraient être modifiés côté client, pour souscrire en masse dans différentes régions ;
- Inscription en masse de comptes ChatGPT gratuits, extraction des sessions/tokens, puis utilisation d’outils proxy inverses comme sub2api ou cliproxyapi pour les intégrer dans un pool de proxies, les revendant comme service API « GPT-5.5 » ;
- Scan des codes promo Business pour activer un compte à zéro euro, et exploitation présumée d’une vulnérabilité d’absence de limite côté serveur sur le nombre de postes, portant le nombre de membres d’une seule organisation Business à 1602 personnes avant de revendre ces postes.
Le modérateur de la communauté OpenAI, Avinash, a répondu publiquement, indiquant que les retours seraient transmis à l’équipe appropriée pour évaluation et traitement.
Le plaignant a indiqué que ces vulnérabilités avaient été reproduites avec succès, et que celles liées à Apple avaient été signalées séparément à Apple, mais sans confirmation de correctif au 2 juin. Concernant l’abus de comptes gratuits, même si OpenAI a ajouté une vérification par numéro de téléphone, certains vendeurs affirment pouvoir contourner cette mesure et continuer à inscrire des comptes en masse. Le plaignant a déclaré détenir plusieurs preuves, notamment des échantillons de scripts, des extraits de requêtes billing_details, des captures d’écran de la page d’administration Business et des enregistrements de vente de services déguisés en GPT-5.5 sur le marché secondaire. En raison du caractère public du forum, le contenu détaillé n’a pas encore été publié, et le plaignant indique qu’il soumettra d’autres rapports par lots.