De faux installateurs de Claude Code diffusent un logiciel malveillant qui vole des identifiants

De faux sites Claude Code utilisent des commandes d’installation malveillantes pour dérober des identifiants liés à l’IA, des clés d’API et des cryptomonnaies.

Written By
Ken Underhill
Ken Underhill
Jun 1, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les développeurs qui recherchent des instructions d’installation de Claude Code pourraient tomber dans une campagne sophistiquée de logiciels malveillants qui se fait passer pour une documentation légitime sur les outils d’IA. 

Des chercheurs ont trouvé des dizaines de faux sites Claude Code et de plateformes pour développeurs conçus pour dérober des identifiants, des clés d’API et des cryptomonnaies. 

« La chaîne d’attaque repose sur la même confiance aveugle qui facilite l’adoption des outils de développement d’IA », ont déclaré les chercheurs de Straiker dans leur analyse de la campagne.

Ils ont ajouté : « Vous copiez une commande. Vous la collez dans votre terminal. À ce stade, il est déjà trop tard. »

Principaux enseignements de la campagne visant Claude Code

  • Les chercheurs ont identifié plus de 88 faux domaines usurpant Claude Code et d’autres plateformes pour développeurs.
  • La campagne recourt au référencement négatif et aux annonces Google pour placer des pages d’installation malveillantes au-dessus de la documentation légitime.
  • Les attaquants dissimulent des commandes malveillantes dans des instructions d’installation en apparence légitimes, souvent sans perturber le processus d’installation attendu.
  • Le logiciel malveillant cible spécifiquement les actifs liés à l’IA, notamment les clés d’API, les jetons d’authentification et les identifiants de développement cloud.

Au cœur de la campagne de vol d’identifiants

Depuis mars 2026, la campagne cible les utilisateurs d’outils populaires d’IA et de développement, notamment Claude Code, Cline, JetBrains, Snowflake et Perplexity Comet. 

Selon les chercheurs, l’opération s’appuie sur plus de 88 domaines hébergés sur des plateformes de confiance et fait constamment tourner son infrastructure, ce qui permet aux sites malveillants de réapparaître rapidement après leur démantèlement.

Pour attirer leurs victimes, les acteurs malveillants recourent au référencement négatif, à des chaînes de redirections et à des annonces Google payantes qui placent des pages d’installation frauduleuses au-dessus de la documentation légitime dans les résultats de recherche. 

Ces sites imitent de près les ressources authentiques des fournisseurs et présentent des commandes d’installation qui semblent légitimes, mais contiennent des séparateurs dissimulés, comme « & », exécutant des actions malveillantes parallèlement à l’installation attendue du logiciel. 

Advertisement

Dans de nombreux cas, la commande légitime s’exécute tout de même correctement, ce qui contribue à dissimuler la compromission.

Techniques de diffusion et d’exécution des logiciels malveillants

Les chercheurs ont observé diverses techniques de diffusion, notamment le chargement de DLL malveillantes par rundll32.exe, l’utilisation abusive de mshta.exe, des commandes encodées en Base64, des scripts hébergés sur GitHub et des charges utiles basées sur JavaScript. 

En faisant tourner ces méthodes, les attaquants améliorent leur capacité à échapper aux outils de détection traditionnels.

Contrairement aux voleurs d’informations habituels, cette campagne cible des actifs liés à l’IA, comme les clés d’API, les jetons d’authentification et les identifiants de développement cloud provenant d’outils tels que Cline et Continue[.]dev. 

Une fois exécuté, le logiciel malveillant déploie une chaîne d’infection en plusieurs étapes intégrant des communications C2 chiffrées, des techniques d’exécution sans fichier, des capacités anti-analyse et des fonctions de vol d’identifiants. 

Les chercheurs ont identifié la charge utile principale comme étant ACRStealer, une famille de logiciels malveillants voleurs d’informations qui a évolué pour intégrer des mécanismes avancés de chiffrement et d’évasion.

Le logiciel malveillant peut dérober des identifiants liés à l’IA, des mots de passe de navigateur, des données de gestionnaires de mots de passe, des identifiants VPN, des portefeuilles de cryptomonnaies, des données d’applications de messagerie et des fichiers sensibles. 

Les chercheurs ont également découvert un logiciel malveillant qui détourne le presse-papiers des cryptomonnaies et redirige les transactions en remplaçant les adresses de portefeuille copiées. 

Protéger les environnements de développement de l’IA

Les attaques de ce type s’appuient souvent sur des plateformes de confiance, une documentation en apparence légitime et des commandes d’installation valides ; une simple formation traditionnelle à la sensibilisation à la sécurité pourrait donc ne pas suffire à empêcher une compromission. 

  • Vérifier les commandes d’installation directement dans la documentation officielle du fournisseur et former les développeurs à examiner les commandes à la recherche d’opérateurs suspects avant leur exécution.
  • Mettre en place des outils de contrôle des applications et de détection des terminaux capables d’identifier les scripts non autorisés, l’activité de logiciels malveillants sans fichier et l’utilisation abusive d’outils comme PowerShell.
  • Appliquer le principe du moindre privilège, utiliser des outils de gestion des accès privilégiés et une authentification multifacteur résistante à l’hameçonnage afin de limiter l’impact d’identifiants de développeurs compromis.
  • Utiliser une gestion centralisée des secrets et une analyse continue pour identifier les clés d’API exposées, les jetons d’authentification et les autres identifiants sensibles dans les environnements et dépôts de développement.
  • Restreindre les services superflus, déployer des contrôles de filtrage DNS et du web, et surveiller le trafic réseau sortant afin de détecter les connexions à des domaines suspects ou récemment enregistrés.
  • Établir des politiques de gouvernance pour les outils de développement d’IA approuvés et fournir aux développeurs des sources d’installation vérifiées afin de réduire leur exposition aux sites usurpés et aux téléchargements malveillants.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques dans le cadre de scénarios de vol d’identifiants et de compromission de la chaîne d’approvisionnement.
Advertisement

Collectivement, ces mesures peuvent aider les organisations à réduire leur exposition au vol d’identifiants et aux téléchargements malveillants.

Un risque croissant pour les actifs liés à l’IA

L’adoption croissante des outils de développement d’IA crée de nouvelles opportunités pour les cybercriminels. 

À mesure que les assistants d’IA s’intègrent au développement logiciel et aux opérations des entreprises, les actifs tels que les clés d’API, les identifiants de modèles, les jetons d’authentification et les accès aux environnements de développement cloud restent des cibles privilégiées. 

Pour contribuer à faire face à ces risques croissants, les organisations adoptent des solutions zero trust qui vérifient continuellement les utilisateurs, les appareils et les demandes d’accès avant d’autoriser l’accès à des ressources sensibles. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.