Le vol de comptes IA devient un nouveau marché pour les cybercriminels

Les cybercriminels ne cherchent plus seulement des mots de passe, des cartes de crédit ou des cryptomonnaies. Une nouvelle ressource attire désormais leur attention : l’accès aux modèles d’intelligence artificielle et surtout à la puissance informatique nécessaire pour les faire fonctionner.

Le phénomène porte déjà un nom, le « LLM-jacking ». Il consiste à détourner des comptes, des clés API ou des infrastructures infonuagiques appartenant à des entreprises afin d’utiliser gratuitement des modèles d’IA et des ressources de calcul normalement coûteuses. Google Threat Intelligence Group, ou GTIG, affirme avoir observé une forte progression de ce type d’activité en 2026.

L’intérêt économique est facile à comprendre. Les versions les plus avancées des services d’intelligence artificielle peuvent coûter plusieurs dizaines, voire plusieurs centaines de dollars par mois par utilisateur, tandis que l’exploitation de modèles sur des serveurs équipés de puissants processeurs graphiques peut rapidement représenter des milliers de dollars.

Selon les données de GTIG rapportées par le Financial Times, certaines places de marché clandestines proposeraient des accès à des modèles d’Anthropic, Google ou OpenAI avec des rabais pouvant atteindre 97 %. Certains vendeurs offriraient même une forme de garantie en promettant de remplacer gratuitement un compte lorsque celui-ci est détecté et bloqué.

Google confirme plus largement que le commerce clandestin de comptes IA est en croissance. En 2026, ses chercheurs ont constaté une augmentation du nombre d’acheteurs et de vendeurs sur les forums surveillés. La demande se concentre notamment sur les comptes Claude et Gemini, ainsi que sur des outils de programmation assistée par IA comme Cursor et Devin. Le prix moyen de ces comptes aurait plus que doublé sur les marchés clandestins cette année.

Les pirates ne se contentent cependant plus de voler des abonnements.

Google a documenté des attaques dans lesquelles des groupes ont compromis directement l’infrastructure infonuagique d’entreprises afin d’y installer leurs propres systèmes d’IA. Lors d’un incident observé en avril 2026, un attaquant est entré dans l’environnement cloud d’une organisation grâce à un jeton GitHub exposé. Il a ensuite activé Gemini Enterprise, créé des machines de calcul à haute performance et demandé une augmentation des quotas afin d’utiliser davantage de matériel Nvidia.

La méthode rappelle le cryptojacking, une pratique devenue courante au cours de la dernière décennie où des pirates détournaient des serveurs pour miner des cryptomonnaies. Cette fois, les machines volées servent à faire tourner des modèles d’intelligence artificielle.

CrowdStrike observe le même phénomène. Dans son rapport 2026 sur les menaces, l’entreprise indique qu’une seule campagne de LLM-jacking a généré près de 200 000 requêtes API en seulement deux minutes. CrowdStrike rapporte également une hausse de 171 % des activités criminelles visant directement les environnements infonuagiques, notamment pour le vol d’identifiants, l’utilisation illégitime de modèles d’IA et le détournement de ressources informatiques.

Cette évolution est d’autant plus préoccupante que l’IA devient elle-même un outil de cyberattaque.

GTIG observe maintenant des groupes criminels et des acteurs soutenus par des États utiliser des modèles génératifs pour automatiser la reconnaissance de cibles, produire des campagnes d’hameçonnage, analyser des vulnérabilités, développer du code malveillant ou accélérer certaines étapes d’une intrusion. Dans un cas étudié en 2026, des attaquants ont réussi à passer de la compromission d’une ressource infonuagique au lancement d’une campagne automatisée de vol d’identifiants en moins de six heures.

Google a également observé un groupe de cyberespionnage lié à la Chine expérimenter avec plusieurs modèles commerciaux, dont Claude, Gemini et Codex, afin de produire des scripts d’exploitation, préparer des campagnes d’hameçonnage et automatiser certaines opérations après une intrusion.

Pour les entreprises, le risque est particulièrement difficile à détecter en ce moment. L’adoption rapide de l’intelligence artificielle provoque déjà naturellement une hausse de l’utilisation des ressources informatiques. Une augmentation inhabituelle de la consommation de GPU ou d’appels API pourrait donc facilement être interprétée comme une conséquence normale du déploiement de nouveaux outils d’IA.

Les organisations qui commencent à héberger leurs propres modèles deviennent également des cibles potentielles. Les comptes de développeurs, les clés API, les fichiers de configuration des assistants de programmation et les accès aux plateformes cloud représentent désormais des ressources directement monnayables.

Google rapporte d’ailleurs que plusieurs logiciels spécialisés dans le vol d’identifiants cherchent maintenant explicitement les fichiers de configuration d’outils d’IA. Certains de ces fichiers peuvent contenir des clés API en clair et donner directement accès aux quotas payants ou à l’infrastructure informatique de l’entreprise.

L’intelligence artificielle crée ainsi une nouvelle économie parallèle dans le monde de la cybercriminalité. Les pirates peuvent utiliser les mêmes modèles que les entreprises qu’ils attaquent, tout en évitant une grande partie du coût associé à leur utilisation.

Pour les responsables de la cybersécurité, protéger l’accès aux modèles d’IA et surveiller la consommation des ressources informatiques devient donc aussi important que de protéger les comptes administrateurs, les bases de données ou les infrastructures infonuagiques traditionnelles.

Sources : Financial Times, Google, Crowdstrike

+++++++

Du lundi au vendredi, Bruno Guglielminetti vous propose un regard sur
l’essentiel de l’actualité numérique avec 120 secondes de Tech.

Ou encore…

Écoutez la plus récente édition de Mon Carnet,
le magazine hebdomadaire de l’actualité numérique.


En savoir plus sur Mon Carnet

Subscribe to get the latest posts sent to your email.

Laisser un commentaire