Les hackers n’ont pas nécessairement besoin de votre mot de passe Claude pour prendre le contrôle de votre compte. Une session authentifiée volée peut suffire.
Anthropic indique que des logiciels malveillants voleurs d’informations ont été utilisés pour capturer des sessions Claude actives sur les appareils de victimes, permettant à des attaquants d’accéder aux comptes et de consommer de l’usage payant. Dans certains cas, une activité non autorisée peut également entraîner des frais supplémentaires lorsque des crédits d’utilisation ou des rechargements automatiques sont activés.
Selon TechCrunch, l’entreprise a indiqué aux utilisateurs concernés que les attaques semblaient impliquer des logiciels malveillants obtenus à l’extérieur, plutôt qu’une vulnérabilité de Claude lui-même. L’incident met en lumière un problème de sécurité grandissant autour des comptes d’IA : une session authentifiée peut être précieuse non seulement parce qu’elle donne accès au compte, mais aussi parce qu’elle peut inclure un usage payant et des connexions à d’autres outils.
Comment le pic d’utilisation de Claude a révélé l’attaque
Les premiers signes ne sont pas venus d’une alerte de sécurité ni d’une prise de contrôle évidente du compte. Au contraire, un utilisateur de Claude, Grant De Swardt, consultant indépendant en IA au Royaume-Uni, a commencé à remarquer quelque chose d’étrange : ses limites d’utilisation augmentaient alors même qu’il n’utilisait pas activement le service.
À un moment donné, son utilisation est passée de 45 % à 55 % alors qu’il avait délibérément arrêté les services liés à Claude qu’il exécutait, ce qui l’a poussé à enquêter puis à contacter Anthropic.
Anthropic a ensuite indiqué à De Swardt qu’une clé de session Claude compromise avait été utilisée pour créer des jetons OAuth Claude Code non autorisés.
Bien que De Swardt ait affirmé ne pas avoir été compromis, il n’était toutefois pas le seul utilisateur à signaler une activité inexpliquée. D’autres abonnés à Claude sur Reddit ont signalé une forte hausse de leur utilisation alors qu’ils utilisaient à peine le service, notamment un utilisateur qui a indiqué avoir atteint 49 % d’utilisation en environ 12 minutes.
Anthropic met en cause des logiciels malveillants voleurs d’informations, pas une faille de Claude
Anthropic a indiqué à TechCrunch que son enquête concluait que l’activité non autorisée provenait de logiciels malveillants voleurs d’informations présents sur les appareils des utilisateurs, plutôt que d’une vulnérabilité propre à Claude.
Les voleurs d’informations sont conçus pour collecter des données précieuses sur les systèmes infectés, notamment des mots de passe, des cookies de navigateur, des sessions d’authentification et d’autres identifiants. Les données de session volées peuvent être particulièrement utiles, car elles peuvent permettre à un attaquant d’accéder à un compte déjà authentifié sans passer par le processus de connexion habituel.
Au-delà d’Anthropic, cela laisse également penser que le problème ne se limite peut-être pas aux utilisateurs de Claude, ce qui signifie que des attaquants pourraient cibler les abonnés à des services d’IA chez différents fournisseurs, en particulier ceux dont le travail repose sur un usage intensif de l’IA, comme De Swardt.
Anthropic a réagi aux comptes concernés en déconnectant les utilisateurs, en invalidant les sessions existantes et, dans certains cas, en procédant à des remboursements. TechCrunch a rapporté que De Swardt avait récupéré 44,49 £, soit environ 60 $, correspondant au solde restant de son abonnement à 200 $.
Voici comment rester en sécurité
Les logiciels malveillants voleurs d’informations ne se limitent pas au vol de sessions de comptes d’IA. Ils peuvent également récupérer des mots de passe, des cookies de navigateur, des sessions d’authentification et d’autres identifiants.
Cela signifie qu’il vaut la peine d’examiner toute activité inhabituelle sur un compte, comme des pics soudains d’utilisation, des connexions inconnues, des e-mails inattendus de réinitialisation de mot de passe ou des achats que vous n’avez pas effectués.
Pour les utilisateurs d’IA, le coût d’un accès volé est de plus en plus difficile à ignorer, car les abonnements premium à des services d’IA et les crédits d’utilisation deviennent plus chers. Mais la consommation de tokens pourrait bien être la conséquence la moins grave. Si un attaquant ayant accès à votre compte d’IA l’utilise à des fins abusives ou illégales, cela pourrait créer des problèmes de réputation, financiers, voire juridiques pour le titulaire du compte.
Pour les entreprises qui investissent massivement dans l’IA, le risque est encore plus important. Un compte d’un employé compromis pourrait donner accès non seulement à des tokens d’IA, mais aussi à des données professionnelles ou à d’autres outils connectés, transformant une session volée en un problème de sécurité bien plus vaste.
Dans l’ensemble, les attaques visant Claude montrent pourquoi la sécurité des comptes doit aller au-delà des mots de passe.
Pour les organisations, les sessions d’IA volées constituent donc un problème plus large de contrôle des accès, et pas seulement une question de facturation. L’utilisation non autorisée de tokens peut être le premier élément visible, mais la question la plus importante est de savoir à quoi d’autre le compte compromis a pu donner accès.
Autres actualités : les chercheurs de Check Point ont découvert une faille dans ChatGPT qui permettait à des attaquants d’exécuter secrètement des tâches dans la session d’une victime et de récupérer des données Gmail connectées via un canal intercomptes, sans voler de mot de passe.





