Des hackers piratent des comptes Claude et épuisent leur usage payant

Des logiciels malveillants voleurs d’informations piratent des sessions Claude authentifiées, permettant à des attaquants de consommer l’usage payant de l’IA sans voler les mots de passe des utilisateurs.

Sep 10, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les hackers n’ont pas nécessairement besoin de votre mot de passe Claude pour prendre le contrôle de votre compte. Une session authentifiée volée peut suffire.

Anthropic indique que des logiciels malveillants voleurs d’informations ont été utilisés pour capturer des sessions Claude actives sur les appareils de victimes, permettant à des attaquants d’accéder aux comptes et de consommer de l’usage payant. Dans certains cas, une activité non autorisée peut également entraîner des frais supplémentaires lorsque des crédits d’utilisation ou des rechargements automatiques sont activés.

Selon TechCrunch, l’entreprise a indiqué aux utilisateurs concernés que les attaques semblaient impliquer des logiciels malveillants obtenus à l’extérieur, plutôt qu’une vulnérabilité de Claude lui-même. L’incident met en lumière un problème de sécurité grandissant autour des comptes d’IA : une session authentifiée peut être précieuse non seulement parce qu’elle donne accès au compte, mais aussi parce qu’elle peut inclure un usage payant et des connexions à d’autres outils. 

Comment le pic d’utilisation de Claude a révélé l’attaque

Les premiers signes ne sont pas venus d’une alerte de sécurité ni d’une prise de contrôle évidente du compte. Au contraire, un utilisateur de Claude, Grant De Swardt, consultant indépendant en IA au Royaume-Uni, a commencé à remarquer quelque chose d’étrange : ses limites d’utilisation augmentaient alors même qu’il n’utilisait pas activement le service.

À un moment donné, son utilisation est passée de 45 % à 55 % alors qu’il avait délibérément arrêté les services liés à Claude qu’il exécutait, ce qui l’a poussé à enquêter puis à contacter Anthropic.

Anthropic a ensuite indiqué à De Swardt qu’une clé de session Claude compromise avait été utilisée pour créer des jetons OAuth Claude Code non autorisés.

Bien que De Swardt ait affirmé ne pas avoir été compromis, il n’était toutefois pas le seul utilisateur à signaler une activité inexpliquée. D’autres abonnés à Claude sur Reddit ont signalé une forte hausse de leur utilisation alors qu’ils utilisaient à peine le service, notamment un utilisateur qui a indiqué avoir atteint 49 % d’utilisation en environ 12 minutes.

Advertisement

Anthropic met en cause des logiciels malveillants voleurs d’informations, pas une faille de Claude

Anthropic a indiqué à TechCrunch que son enquête concluait que l’activité non autorisée provenait de logiciels malveillants voleurs d’informations présents sur les appareils des utilisateurs, plutôt que d’une vulnérabilité propre à Claude.

Les voleurs d’informations sont conçus pour collecter des données précieuses sur les systèmes infectés, notamment des mots de passe, des cookies de navigateur, des sessions d’authentification et d’autres identifiants. Les données de session volées peuvent être particulièrement utiles, car elles peuvent permettre à un attaquant d’accéder à un compte déjà authentifié sans passer par le processus de connexion habituel.

Au-delà d’Anthropic, cela laisse également penser que le problème ne se limite peut-être pas aux utilisateurs de Claude, ce qui signifie que des attaquants pourraient cibler les abonnés à des services d’IA chez différents fournisseurs, en particulier ceux dont le travail repose sur un usage intensif de l’IA, comme De Swardt.

Anthropic a réagi aux comptes concernés en déconnectant les utilisateurs, en invalidant les sessions existantes et, dans certains cas, en procédant à des remboursements. TechCrunch a rapporté que De Swardt avait récupéré 44,49 £, soit environ 60 $, correspondant au solde restant de son abonnement à 200 $.

Voici comment rester en sécurité

Les logiciels malveillants voleurs d’informations ne se limitent pas au vol de sessions de comptes d’IA. Ils peuvent également récupérer des mots de passe, des cookies de navigateur, des sessions d’authentification et d’autres identifiants.

Cela signifie qu’il vaut la peine d’examiner toute activité inhabituelle sur un compte, comme des pics soudains d’utilisation, des connexions inconnues, des e-mails inattendus de réinitialisation de mot de passe ou des achats que vous n’avez pas effectués.

Pour les utilisateurs d’IA, le coût d’un accès volé est de plus en plus difficile à ignorer, car les abonnements premium à des services d’IA et les crédits d’utilisation deviennent plus chers. Mais la consommation de tokens pourrait bien être la conséquence la moins grave. Si un attaquant ayant accès à votre compte d’IA l’utilise à des fins abusives ou illégales, cela pourrait créer des problèmes de réputation, financiers, voire juridiques pour le titulaire du compte.

Advertisement

Pour les entreprises qui investissent massivement dans l’IA, le risque est encore plus important. Un compte d’un employé compromis pourrait donner accès non seulement à des tokens d’IA, mais aussi à des données professionnelles ou à d’autres outils connectés, transformant une session volée en un problème de sécurité bien plus vaste.

Dans l’ensemble, les attaques visant Claude montrent pourquoi la sécurité des comptes doit aller au-delà des mots de passe. 

Pour les organisations, les sessions d’IA volées constituent donc un problème plus large de contrôle des accès, et pas seulement une question de facturation. L’utilisation non autorisée de tokens peut être le premier élément visible, mais la question la plus importante est de savoir à quoi d’autre le compte compromis a pu donner accès.

Autres actualités : les chercheurs de Check Point ont découvert une faille dans ChatGPT qui permettait à des attaquants d’exécuter secrètement des tâches dans la session d’une victime et de récupérer des données Gmail connectées via un canal intercomptes, sans voler de mot de passe.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.