Les développeurs viennent de recevoir un nouveau rappel : dès qu’un secret est intégré à une application distribuée, un attaquant n’a peut-être pas besoin de s’introduire dans un serveur pour le trouver.
Anthropic affirme qu’un acteur malveillant francophone a utilisé un système distribué pour télécharger, décompiler et analyser 1,8 million d’APK Android à la recherche d’identifiants codés en dur et d’autres secrets, notamment avec des outils comme TruffleHog. BleepingComputer a établi un lien entre cet acteur et l’écosystème plus vaste de ShinyHunters.
Cette opération montre comment des attaquants peuvent transformer une erreur courante de programmation sécurisée en chasse industrielle aux identifiants, en combinant infrastructure cloud, outils de sécurité automatisés et IA pour identifier à grande échelle des voies d’accès potentielles aux systèmes d’entreprise.
Le danger va au-delà de l’exposition accidentelle d’une clé d’API par des développeurs. En combinant l’IA à une infrastructure cloud et à des outils de sécurité automatisés, les attaquants pourraient transférer une grande partie du travail répétitif de recherche, de validation et d’utilisation des identifiants des mains humaines vers un flux de travail automatisé.
Une chasse aux identifiants dans 1,8 million d’applications
Selon le rapport d’Anthropic, l’opération a duré huit mois, de décembre 2025 à août 2026. Durant cette période, l’entreprise spécialisée dans l’IA affirme avoir découvert une campagne de piratage inhabituelle portant sur 1,8 million de fichiers APK Android distincts téléchargés depuis plusieurs boutiques.
L’équipe de renseignement sur les menaces d’Anthropic a révélé que ces APK s’exécutaient sur 10 instances AWS EC2, formant un pipeline distribué capable d’inspecter des applications à grande échelle.
Les APK ont été décompilés et analysés. Un pipeline spécial envoyait en temps réel les découvertes pertinentes vers des canaux Telegram et les classait dans plus de 100 catégories, tandis qu’un autre pipeline envoyait des jetons d’accès personnels GitHub (PAT).
Cette infrastructure montre comment l’infrastructure cloud, les outils d’analyse automatisés et l’IA peuvent être combinés pour accélérer la découverte d’identifiants dans de vastes collections de logiciels.
Dans un scénario observé, Anthropic affirme que les attaquants ont obtenu plus de 2 100 ensembles de jetons d’authentification Azure AD auprès de plus de 40 utilisateurs d’entreprise en environ 34 heures, tandis qu’une autre intrusion est passée d’un unique jeton de développeur volé au contrôle administratif en environ trois heures.
Le chiffre de 1,8 million désigne les APK traités par le pipeline d’analyse, et non 1,8 million d’applications dont la compromission a été confirmée. L’objectif était d’identifier des secrets intégrés susceptibles de donner accès à des systèmes de développeurs ou d’entreprise.
Un acteur francophone lié à l’écosystème ShinyHunters
Cette campagne illustre également comment le vol d’identifiants peut entraîner des compromissions majeures sans s’appuyer sur une vulnérabilité logicielle inédite.
Anthropic a cité une opération menée par un acteur francophone dont BleepingComputer affirme qu’il est associé à l’écosystème ShinyHunters. Parmi les alias utilisés figurent frkoo, MeowSHA et blazespider.
Le groupe n’opérait pas non plus de manière isolée. Le rapport d’Anthropic a également documenté des activités distinctes de groupes malveillants russophones et sinophones impliquant Claude, même si ces affaires étaient indépendantes de l’opération d’analyse des APK Android.
L’activité liée à la Russie a suivi une autre voie. Anthropic a associé un groupe à Midnight Blizzard, qui a utilisé Claude pour des tâches comprenant le développement de logiciels malveillants, l’hameçonnage, la persistance et l’exfiltration de données, en ciblant des organisations gouvernementales, de défense, diplomatiques et de renseignement.
Un autre groupe sinophone, suivi par Anthropic sous le nom de GTG-10007, a suivi des voies similaires à celles du groupe russe, utilisant Claude pour la reconnaissance, la recherche de vulnérabilités, le développement d’exploits et les tentatives d’intrusion.
Anthropic affirme avoir banni les comptes compromis et renforcé les garde-fous de Claude, en s’appuyant sur cet incident pour perturber l’attaque. Le créateur de Claude a également indiqué avoir contacté les forces de l’ordre.
L’avertissement dépasse le cadre des développeurs d’applications
Depuis des années, les attaquants décompilent les APK pour modifier les applications, contourner les paywalls ou ajouter des fonctionnalités que les développeurs n’ont jamais prévu d’intégrer. Cette campagne montre que cette même capacité peut être utilisée à des fins plus graves.
Cela devrait inciter les développeurs, les fournisseurs et les organisations à considérer tout ce que le public peut obtenir légitimement comme potentiellement inspectable par un attaquant. Cela concerne non seulement les applications mobiles, mais aussi les sites web, les extensions de navigateur, les logiciels de bureau, les scripts, les dépôts publics, les images de conteneurs et autres artefacts logiciels.
Le même principe peut s’étendre au matériel. Si des attaquants peuvent rétroconcevoir des logiciels pour en révéler les faiblesses et les identifiants, le matériel qui repose sur des micrologiciels, des logiciels intégrés et des interfaces exposées peut également devenir un point d’entrée.
Pour les développeurs et les fournisseurs, la réponse doit aller au-delà de l’exclusion des secrets du code :
- Déportez les opérations sensibles hors de l’appareil Tout ce qui nécessite des identifiants privilégiés doit s’effectuer sur une infrastructure qu’un utilisateur public ne peut ni télécharger ni inspecter.
- Auditez ce que vous livrez réellement. Examinez les versions de production, les cartes sources, les fichiers de configuration, les points de terminaison de débogage et les dépendances intégrées, et pas seulement le code source de l’application.
- Anticipez la compromission des identifiants. Un jeton volé doit disposer de permissions limitées, d’une durée de vie utile courte et d’aucun accès superflu à des systèmes sans rapport.
- Surveillez les abus après la mise en production. Suivez les appels d’API inhabituels, les tentatives d’authentification, l’utilisation des jetons et les schémas d’accès afin de détecter l’exposition d’un identifiant plutôt que de la découvrir plusieurs mois plus tard.
- Traitez les fournisseurs comme faisant partie de la surface d’attaque. Examinez les SDK et les intégrations que vous utilisez, tant pour ce à quoi ils peuvent accéder que pour ce qu’ils exposent.
Pour les équipes de sécurité, la leçon principale est que la mise à disposition d’une application doit être considérée comme une frontière potentielle de divulgation. Tout ce qui est intégré à un logiciel téléchargeable peut tôt ou tard être inspecté, extrait et ciblé par des processus automatisés.
Cela fait de l’analyse des secrets, de la rotation des identifiants, de l’accès au moindre privilège et de l’examen des versions de production bien plus que de simples règles d’hygiène du développement. Dès que les attaquants peuvent automatiser la découverte dans des millions d’applications, un identifiant oublié peut devenir le chemin le plus court entre une application publique et un système d’entreprise privé.
Plus d’actualités sur la cybersécurité : IDScan a confirmé un accès non autorisé aux données clients dans son cloud, après que des informations ont établi un lien entre le fournisseur de vérification d’identité et plus de 153 millions de permis de conduire proposés sur le dark web.





