Aller au contenu principal
Sécurité par Veille Moon AI 8 min de lecture

LLM-jacking : la fraude qui échappe aux radars budgétaires des DSI

Le LLM-jacking, le piratage et la revente de comptes IA ou le détournement de capacités de calcul cloud, est en forte hausse en 2026 selon Google Threat Intelligence Group. Deux scénarios distincts se dessinent : la revente de comptes premium volés sur le dark web, et l'intrusion discrète dans les serveurs cloud d'entreprises pour y faire tourner des modèles à l'insu de leur propriétaire.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
LLM-jacking : la fraude qui échappe aux radars budgétaires des DSI
LLM-jacking : la fraude qui échappe aux radars budgétaires des DSI

Le 26 septembre, John Hultquist, analyste en chef du Google Threat Intelligence Group, alertait dans un entretien au Financial Times sur la recrudescence d'une pratique baptisée LLM-jacking. Ce terme désigne le piratage et la revente de comptes d'intelligence artificielle volés, ainsi que le détournement de serveurs cloud pour y faire tourner des modèles sans payer. Selon Hultquist, qui compte une vingtaine d'années d'expérience dans le domaine, cette menace n'est pas nouvelle mais a connu une forte hausse en 2026. Le site The420.in, citant les mêmes équipes de Google, précise que les prix moyens des comptes IA compromis sur les forums criminels ont plus que doublé en 2026 par rapport à l'année précédente, un signal que les pirates attribuent désormais une valeur économique réelle à ces accès.

Deux scénarios, deux manières de faire payer la victime

John Hultquist distingue deux logiques bien différentes. La première consiste à revendre des accès volés à des tiers. La seconde vise à exploiter gratuitement les ressources d'une entreprise piégée, pour le compte de l'attaquant lui-même. Dans les deux cas, c'est le titulaire légitime du compte ou de l'infrastructure qui continue de régler la facture.

Le marché noir des abonnements IA premium

Dans le premier cas, les pirates dérobent des identifiants de connexion à des outils d'IA grand public, puis les mettent en vente sur des places de marché du dark web. Les abonnements haut de gamme comme Claude Max ou ChatGPT Pro, facturés jusqu'à 200 dollars par mois (environ 175 euros), se négocient avec des rabais pouvant atteindre 97 %. Pour rassurer les acheteurs face à la vigilance des laboratoires d'IA, qui surveillent les abus et peuvent bloquer un compte suspect, certains vendeurs promettent un « accès garanti », avec de nouveaux identifiants fournis gratuitement si le premier est fermé.

The420.in précise que la demande se concentre fortement sur les identifiants Claude et Gemini, tandis que des outils de codage autonome comme Cursor Pro ou Devin deviennent eux aussi des cibles recherchées. Le marché, longtemps dominé par des chatbots « débridés » de qualité médiocre, se tourne désormais vers un accès authentique aux modèles commerciaux grand public, jugé plus rentable par les acheteurs criminels.

Le détournement silencieux de l'infrastructure cloud

Le second scénario ne repose sur aucune revente. Des groupes criminels mieux organisés, parfois soutenus par des États, s'introduisent dans les serveurs cloud d'entreprises, ces machines distantes louées pour faire fonctionner leurs services, et y installent leurs propres modèles d'IA. L'entreprise piratée règle la facture de la puissance de calcul consommée, tandis que les attaquants disposent d'une capacité considérable sans rien débourser. La méthode reprend celle du cryptojacking, qui consistait à détourner des machines tierces pour miner des cryptomonnaies. Selon Hultquist, Google a observé cette technique chez des groupes criminels, mais aussi chez un groupe chinois de cyberespionnage toujours actif, qui a déjà visé les États-Unis.

Pourquoi les DSI français doivent regarder la facture, pas seulement les alertes

C'est là que se joue l'enjeu propre aux entreprises francophones qui déploient de l'IA à grande échelle. The420.in le formule sans détour : la détection du LLM-jacking peut commencer par une facture plutôt que par une alerte de sécurité classique. Le compte légitime continue de fonctionner, les employés ne remarquent rien d'anormal, il n'y a ni rançongiciel ni interruption visible. Le premier signe est souvent un pic de consommation de jetons, une connexion inhabituelle, des appels API anormaux ou une facture cloud soudainement plus élevée.

Hultquist souligne un facteur aggravant pour la traçabilité : de nombreuses entreprises, en particulier celles qui viennent de déployer leurs propres modèles d'IA en interne plutôt que de louer de la capacité à des fournisseurs de cloud, sont encore en train de mesurer l'ampleur réelle de leurs besoins. Un pic soudain de consommation de calcul peut donc passer, aux yeux d'une équipe infrastructure, pour la conséquence normale d'un déploiement récent. Cette ambiguïté est précisément ce qui permet aux attaquants de se dissimuler dans le bruit habituel de la facturation cloud.

Des fuites qui partent des fichiers de configuration

Le vecteur d'entrée documenté par The420.in n'est pas seulement le mot de passe classique. Des malwares infostealers comme LUMMAC.V2, STEALC.V2, VIDAR et ACRSTEALER ciblent désormais directement les fichiers de configuration des assistants de codage IA. En mai, les opérateurs d'ACRSTEALER ont ainsi déployé des règles destinées à collecter le fichier secrets.json de Cline et le fichier config.yaml de Continue AI, deux outils utilisés par des développeurs. Ces fichiers peuvent contenir des clés API en clair ou des informations de routage vers des modèles personnalisés, donnant un accès direct aux quotas payants d'une entreprise ou à sa propre infrastructure de modèles.

Une campagne distincte, décrite par Check Point dans son rapport AI Security 2026 et citée par The420.in, illustre l'ampleur possible du phénomène : baptisée Bissa Scanner, elle aurait récupéré des identifiants Anthropic, OpenAI, Google et d'autres fournisseurs d'IA à partir de plus de 30 000 fichiers de configuration exposés. Les identifiants liés à l'IA seraient le type de secret le plus fréquemment récupéré dans ces fichiers.

Scénario par scénario, ce qui change pour le budget et la conformité

CritèreScénario 1 : revente de comptesScénario 2 : détournement de serveurs
CibleComptes individuels (Claude Max, ChatGPT Pro)Infrastructure cloud d'entreprise
Qui paie la factureLe titulaire légitime de l'abonnementL'entreprise propriétaire des serveurs
Signal de détectionConnexion inhabituelle, blocage de compte par le fournisseurPic de consommation de calcul, facture cloud anormale
Acteurs identifiés par GoogleCybercriminels isolés revendant sur le dark webGroupes criminels organisés et groupe d'espionnage lié à un État
Difficulté de traçabilitéLe fournisseur d'IA peut suspendre le compteLe pic peut être confondu avec un déploiement récent légitime

Le contexte géopolitique de la menace

Le rapport trimestriel d'Anthropic sur les usages malveillants de Claude, cité par le site PBXscience, indique avoir détecté des tentatives d'usage malveillant par des acteurs répartis dans plus de vingt pays, parmi lesquels les États-Unis, le Royaume-Uni et le Yémen. Hultquist en tire une conclusion générale : « Every threat actor is using AI », a-t-il déclaré, avertissant que les organisations qui considèrent l'IA comme une mode passagère risquent d'être submergées par davantage d'incidents, d'alertes et d'attaques. Le sujet a connu un écho international important : le site d'analyse média MediaBias News recense une vingtaine de médias ayant repris l'alerte de Google dans la semaine suivant l'entretien accordé au Financial Times.

Quelles mesures concrètes pour une entreprise française

The420.in et PBXscience convergent sur un socle de recommandations : protéger les clés API et les fichiers de configuration avec la même rigueur que des identifiants bancaires, activer l'authentification multifacteur, limiter les permissions accordées à chaque compte, effectuer une rotation rapide des clés, et surtout établir des bases de référence de consommation IA attendue, afin qu'un écart de facturation ou d'usage de jetons déclenche une vérification avant de devenir une ligne comptable anormale découverte trop tard.

Pour une direction informatique qui multiplie les abonnements individuels à des outils d'IA grand public, chaque compte personnel devient un point d'exposition supplémentaire à surveiller, avec ses propres identifiants, ses propres habitudes de connexion et sa propre facture. Un modèle d'accès centralisé sous un seul contrat, où chaque siège est nominatif et où la consommation reste rattachée à une organisation plutôt qu'à des comptes personnels disséminés, change la nature du suivi à opérer, sans pour autant garantir l'absence d'incident : c'est le principe sur lequel repose l'offre de Moon AI, qui regroupe plus de 70 modèles sous un abonnement par siège facturé en euros TTC. Cela ne dispense aucune entreprise de surveiller ses usages et ses accès.

Questions fréquentes

Le LLM-jacking suppose-t-il toujours une faille technique complexe ?

Non. Dans le premier scénario décrit par Google, il suffit d'un identifiant de connexion volé, souvent via un malware infostealer classique, pour accéder à un abonnement IA premium. La complexité technique intervient surtout dans le second scénario, celui de l'intrusion dans une infrastructure cloud d'entreprise.

Comment une entreprise peut-elle détecter un LLM-jacking avant de recevoir une facture excessive ?

The420.in recommande de traiter la consommation d'IA comme un indicateur de sécurité à part entière : surveiller quels comptes accèdent à des modèles coûteux, d'où partent les requêtes, et si la consommation dévie soudainement des habitudes connues. Établir une base de référence avant déploiement permet de repérer plus vite un écart anormal.

Les abonnements grand public comme ChatGPT Pro ou Claude Max sont-ils plus exposés que les accès API professionnels ?

Les deux sont ciblés, mais pour des raisons différentes. Les abonnements grand public attirent la revente sur le dark web du fait de leur prix élevé, jusqu'à 200 dollars par mois selon Google. Les clés API, elles, permettent des requêtes automatisées à grande échelle et peuvent donner accès au quota payant complet d'une entreprise, ce qui en fait une cible recherchée par les attaquants cherchant un effet de levier plus important.

Que risque concrètement une entreprise victime du second scénario, celui du détournement de serveurs ?

Selon Google, l'entreprise piratée continue de régler la facture de la puissance de calcul consommée par les attaquants, sans perte de données immédiate et sans alerte visible dans l'immédiat. Le risque financier et le risque de traçabilité priment alors sur le risque de fuite de données au moment de la détection.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer