Brief IA : Claude : 561 jetons volés via infostealers sur Telegram

Claude : 561 jetons volés via infostealers sur Telegram

Brief IA
Tom Levy·3 min·4 vues

Le 2 août, un lot de 7 Go de logs d’infostealers a été diffusé sur Telegram, contenant 561 jetons d’authentification d'Anthropic et 24 clés d’API valides pour d'autres services d'IA. Anthropic a réagi en déconnectant les comptes compromis, retirant les cartes bancaires et conseillant aux utilisateurs de nettoyer leurs machines pour éviter des usages frauduleux.

En bref
17 Go de logs d’infostealers diffusés sur Telegram le 2 août contiennent 5 871 dossiers issus de 162 pays
2561 jetons d’authentification Anthropic et 24 clés d’API valides pour d’autres services d’IA retrouvés dans ces données
3Anthropic a déconnecté les comptes compromis, retiré les cartes bancaires et conseillé un nettoyage des machines
💡Pourquoi c'est importantLes jetons de session volés permettent d’accéder à des comptes IA sans mot de passe ni double authentification, exposant les utilisateurs à des usages frauduleux.
Le brief IA que lisent les pros

Tu codes avec l’IA ?

Outils, agents et nouveautés dev IA décryptés, chaque soir en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

📄
L'analyse en français

Un lot de 7 Go de logs d’infostealers partagé sur Telegram le 2 août comporte des centaines de jetons liés à des services d’IA. Okta y recense 561 jetons d’authentification d’Anthropic, dont 164 encore valides à cette date, et 24 clés d’API actives pour d’autres plateformes. Anthropic a, fin août, prévenu des utilisateurs de Claude, coupé des comptes compromis, retiré des cartes bancaires et procédé à des remboursements.

Anthropic coupe l’accès et annule des paiements après des vols de sessions

Anthropic a procédé à la déconnexion des utilisateurs touchés, effacé les informations de carte bancaire sauvegardées et remboursé les paiements non autorisés. À la fin du mois d’août, la société a également informé par email les personnes dont la session Claude avait été compromise. Selon Anthropic, des utilisateurs pouvaient détecter le vol lorsque leur limite d’usage était rechargée puis rapidement épuisée alors qu’ils n’utilisaient pas le service. Anthropic précise que se déconnecter de Claude interrompt les sessions volées, mais ne supprime pas le logiciel malveillant. L’entreprise recommande d’analyser l’ordinateur pour éradiquer l’infection, puis de changer le mot de passe de sa messagerie. Elle ajoute qu’une carte bancaire ne devrait être réenregistrée qu’après ce nettoyage. Anthropic indique par ailleurs n’avoir aucune raison de penser que ces logiciels malveillants soient liés à Claude, installés via Claude, ou liés à l’usage qui en est fait.

5 871 machines compromises partagées le 2 août et 561 jetons Anthropic

Un lot de 7 Go de logs d’infostealers a été mis en ligne gratuitement le 2 août sur un canal Telegram. Il regroupe 5 871 dossiers, un par ordinateur infecté, issus de 162 pays. L’équipe Okta Threat Intelligence a analysé ces fichiers contenant notamment identifiants et jetons de session. Selon Okta, 561 jetons d’authentification uniques d’Anthropic figuraient dans le lot, répartis sur 404 machines. Au 2 août, 164 de ces jetons n’avaient pas expiré. D’après The Hacker News, 24 clés d’API encore valides pour quatre services d’IA, dont Google Gemini et OpenAI, se trouvaient aussi dans ces données.

Jetons et clés d’API visés, relecture pour contourner l’authentification

Jeremy Kirk, directeur d’Okta Threat Intelligence, souligne que les jetons de session et les clés d’API constituent des cibles prioritaires, car leur relecture permet souvent de contourner l’authentification par identifiants. La relecture d’un jeton valide donne un accès direct au compte, sans solliciter la double authentification. Des infostealers peuvent copier dans le navigateur la session Claude d’un utilisateur, que des attaquants peuvent ensuite rejouer. Un jeton de session est le fichier transmis par un site au navigateur après une connexion réussie. Okta observe que des vendeurs de logs publient gratuitement une partie de leurs butins pour promouvoir des abonnements hebdomadaires ou mensuels.

Vecteurs d’infection signalés et exemple d’un PC Windows 11 piégé

Anthropic a identifié cinq infostealers opérant sous Windows, dont Vidar et LummaC2, ainsi qu’Atomic Stealer sur un petit nombre de Mac. Selon l’entreprise, ces logiciels sont généralement installés à l’insu des victimes via des téléchargements non officiels ou des applications malveillantes. Des publicités pour un faux « Claude Code » peuvent mener à ce type d’installation. Okta rapporte un exemple précis en Israël : un PC sous Windows 11 sur lequel l’utilisateur avait installé une copie piégée du jeu Hearts of Iron IV intégrant l’infostealer Remus. Sur cette machine, un troisième profil Chrome contenait des informations de session OpenAI et ChatGPT.

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.

Commentaires