Les comptes d'intelligence artificielle sont devenus une nouvelle cible pour les cybercriminels. Les attaquants ne cherchent plus uniquement des mots de passe pour accéder à des services comme ChatGPT ou Claude : ils peuvent également profiter des sessions déjà ouvertes sur les appareils des victimes pour prendre le contrôle de leurs profils.
Un récent rapport sur les menaces d'Anthropic, la société responsable de Claude, met en garde contre des attaques où les criminels utilisent des infostealers, un type de malware conçu pour voler les informations stockées sur les ordinateurs, y compris les cookies de session et les jetons d'authentification.
L'originalité de ces attaques est que les criminels n'ont pas nécessairement besoin de connaître le mot de passe de la victime ni de contourner l'authentification à deux facteurs (2FA). S'ils parviennent à s'approprier une session déjà validée, ils peuvent l'utiliser pour accéder au compte comme s'ils étaient l'utilisateur légitime.
Comment les attaquants peuvent pénétrer dans un compte d'intelligence artificielle
L'attaque commence lorsqu'un appareil est infecté par un infostealer. Parmi les familles de malware utilisées pour ce type de vols figurent Vidar, RedLine, StealC et Atomic Stealer, selon des informations citées par Malwarebytes.
Ces programmes malveillants recherchent les informations stockées sur l'ordinateur, en particulier dans les navigateurs. Ils peuvent y trouver des cookies et d'autres éléments qui permettent de maintenir ouvertes les sessions de différents services.
Le problème s'aggrave lorsque l'utilisateur connecte des outils d'intelligence artificielle à d'autres applications, navigateurs, extensions ou plateformes. Pour que ces services puissent communiquer entre eux, des jeteaux d'autorisation peuvent être utilisés, fonctionnant comme des identifiants numériques pour permettre l'accès sans demander le mot de passe à chaque fois.
Si un infostealer parvient à copier ces éléments, l'attaquant peut les transférer sur un autre appareil et tenter d'utiliser la session volée.
Cela signifie que changer immédiatement le mot de passe ne résout pas toujours le problème. Si l'appareil reste infecté, le malware peut à nouveau capturer les nouvelles identifiants ou sessions.
Les comptes d'IA peuvent également avoir une valeur économique
L'accès à un compte d'intelligence artificielle ne permet pas seulement de consulter des conversations ou d'utiliser les fonctions souscrites par une personne. Pour les cybercriminels, cela peut également devenir un outil pour mener d'autres activités.
Un compte avec un abonnement payant peut avoir des limites d'utilisation considérablement plus élevées qu'un compte gratuit. Si les attaquants parviennent à y accéder, ils peuvent consommer rapidement les ressources disponibles et entraîner des frais supplémentaires lorsque des mécanismes de rechargement automatique sont en place.
Les clés API volées représentent un autre risque. Elles permettent de connecter certains services et applications à des modèles d'intelligence artificielle. Selon le rapport d'Anthropic, des groupes de cybercriminels ont utilisé des clés soustraites comme infrastructure pour mener des attaques contre de nombreuses entreprises technologiques pendant plusieurs semaines.
De plus, un compte compromis peut être utilisé pour automatiser des campagnes de fraude, générer du contenu malveillant ou faciliter d'autres opérations des attaquants.
Le vol d'une session peut surpasser celui d'un mot de passe
Josep Albors, directeur de la Recherche et de la Sensibilisation chez ESET Espagne, a souligné que ce type d'incidents démontre qu'une session authentifiée peut également devenir une cible de haute valeur pour les cybercriminels.
La différence est importante. Un mot de passe peut être protégé par une authentification à deux facteurs, tandis qu'une session déjà validée peut permettre à l'utilisateur de continuer à utiliser un service sans ressaisir ses identifiants.
C'est pourquoi la sécurité des comptes d'intelligence artificielle ne dépend pas uniquement de l'utilisation d'un mot de passe complexe ou de l'activation de l'authentification à deux facteurs (2FA).
Que faire si un compte d'IA a été compromis
En cas de suspicion d'infection, il est recommandé de ne pas se limiter à changer le mot de passe. Il faut d'abord effectuer une analyse complète de l'appareil avec une solution de sécurité pour identifier et éliminer les logiciels malveillants potentiels.
Ensuite, il convient de fermer les sessions actives sur d'autres appareils, de changer les mots de passe et de vérifier les clés API qui auraient pu être exposées. Il est également important de supprimer ou de révoquer les accès accordés aux applications, extensions ou intermédiaires non officiels.
L'objectif est de couper l'accès depuis l'appareil compromis avant de réutiliser normalement le compte. Sinon, l'attaquant pourrait récupérer à nouveau les identifiants ou les jetons de session et maintenir la porte ouverte au profil.