Claude : 561 jetons volés via infostealers sur Telegram

Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Un lot de 7 Go de logs d’infostealers partagé sur Telegram le 2 août comporte des centaines de jetons liés à des services d’IA. Okta y recense 561 jetons d’authentification d’Anthropic, dont 164 encore valides à cette date, et 24 clés d’API actives pour d’autres plateformes. Anthropic a, fin août, prévenu des utilisateurs de Claude, coupé des comptes compromis, retiré des cartes bancaires et procédé à des remboursements.
Anthropic coupe l’accès et annule des paiements après des vols de sessions
Anthropic a procédé à la déconnexion des utilisateurs touchés, effacé les informations de carte bancaire sauvegardées et remboursé les paiements non autorisés. À la fin du mois d’août, la société a également informé par email les personnes dont la session Claude avait été compromise. Selon Anthropic, des utilisateurs pouvaient détecter le vol lorsque leur limite d’usage était rechargée puis rapidement épuisée alors qu’ils n’utilisaient pas le service. Anthropic précise que se déconnecter de Claude interrompt les sessions volées, mais ne supprime pas le logiciel malveillant. L’entreprise recommande d’analyser l’ordinateur pour éradiquer l’infection, puis de changer le mot de passe de sa messagerie. Elle ajoute qu’une carte bancaire ne devrait être réenregistrée qu’après ce nettoyage. Anthropic indique par ailleurs n’avoir aucune raison de penser que ces logiciels malveillants soient liés à Claude, installés via Claude, ou liés à l’usage qui en est fait.
5 871 machines compromises partagées le 2 août et 561 jetons Anthropic
Un lot de 7 Go de logs d’infostealers a été mis en ligne gratuitement le 2 août sur un canal Telegram. Il regroupe 5 871 dossiers, un par ordinateur infecté, issus de 162 pays. L’équipe Okta Threat Intelligence a analysé ces fichiers contenant notamment identifiants et jetons de session. Selon Okta, 561 jetons d’authentification uniques d’Anthropic figuraient dans le lot, répartis sur 404 machines. Au 2 août, 164 de ces jetons n’avaient pas expiré. D’après The Hacker News, 24 clés d’API encore valides pour quatre services d’IA, dont Google Gemini et OpenAI, se trouvaient aussi dans ces données.
Jetons et clés d’API visés, relecture pour contourner l’authentification
Jeremy Kirk, directeur d’Okta Threat Intelligence, souligne que les jetons de session et les clés d’API constituent des cibles prioritaires, car leur relecture permet souvent de contourner l’authentification par identifiants. La relecture d’un jeton valide donne un accès direct au compte, sans solliciter la double authentification. Des infostealers peuvent copier dans le navigateur la session Claude d’un utilisateur, que des attaquants peuvent ensuite rejouer. Un jeton de session est le fichier transmis par un site au navigateur après une connexion réussie. Okta observe que des vendeurs de logs publient gratuitement une partie de leurs butins pour promouvoir des abonnements hebdomadaires ou mensuels.
Vecteurs d’infection signalés et exemple d’un PC Windows 11 piégé
Anthropic a identifié cinq infostealers opérant sous Windows, dont Vidar et LummaC2, ainsi qu’Atomic Stealer sur un petit nombre de Mac. Selon l’entreprise, ces logiciels sont généralement installés à l’insu des victimes via des téléchargements non officiels ou des applications malveillantes. Des publicités pour un faux « Claude Code » peuvent mener à ce type d’installation. Okta rapporte un exemple précis en Israël : un PC sous Windows 11 sur lequel l’utilisateur avait installé une copie piégée du jeu Hearts of Iron IV intégrant l’infostealer Remus. Sur cette machine, un troisième profil Chrome contenait des informations de session OpenAI et ChatGPT.
Brief IA — L'actualité IA en français
L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.