Le 26 septembre, John Hultquist, analyste en chef du Google Threat Intelligence Group, alertait dans un entretien au Financial Times sur la recrudescence d'une pratique baptisée LLM-jacking. Ce terme désigne le piratage et la revente de comptes d'intelligence artificielle volés, ainsi que le détournement de serveurs cloud pour y faire tourner des modèles sans payer. Selon Hultquist, qui compte une vingtaine d'années d'expérience dans le domaine, cette menace n'est pas nouvelle mais a connu une forte hausse en 2026. Le site The420.in, citant les mêmes équipes de Google, précise que les prix moyens des comptes IA compromis sur les forums criminels ont plus que doublé en 2026 par rapport à l'année précédente, un signal que les pirates attribuent désormais une valeur économique réelle à ces accès.
Deux scénarios, deux manières de faire payer la victime
John Hultquist distingue deux logiques bien différentes. La première consiste à revendre des accès volés à des tiers. La seconde vise à exploiter gratuitement les ressources d'une entreprise piégée, pour le compte de l'attaquant lui-même. Dans les deux cas, c'est le titulaire légitime du compte ou de l'infrastructure qui continue de régler la facture.
Le marché noir des abonnements IA premium
Dans le premier cas, les pirates dérobent des identifiants de connexion à des outils d'IA grand public, puis les mettent en vente sur des places de marché du dark web. Les abonnements haut de gamme comme Claude Max ou ChatGPT Pro, facturés jusqu'à 200 dollars par mois (environ 175 euros), se négocient avec des rabais pouvant atteindre 97 %. Pour rassurer les acheteurs face à la vigilance des laboratoires d'IA, qui surveillent les abus et peuvent bloquer un compte suspect, certains vendeurs promettent un « accès garanti », avec de nouveaux identifiants fournis gratuitement si le premier est fermé.
The420.in précise que la demande se concentre fortement sur les identifiants Claude et Gemini, tandis que des outils de codage autonome comme Cursor Pro ou Devin deviennent eux aussi des cibles recherchées. Le marché, longtemps dominé par des chatbots « débridés » de qualité médiocre, se tourne désormais vers un accès authentique aux modèles commerciaux grand public, jugé plus rentable par les acheteurs criminels.
Le détournement silencieux de l'infrastructure cloud
Le second scénario ne repose sur aucune revente. Des groupes criminels mieux organisés, parfois soutenus par des États, s'introduisent dans les serveurs cloud d'entreprises, ces machines distantes louées pour faire fonctionner leurs services, et y installent leurs propres modèles d'IA. L'entreprise piratée règle la facture de la puissance de calcul consommée, tandis que les attaquants disposent d'une capacité considérable sans rien débourser. La méthode reprend celle du cryptojacking, qui consistait à détourner des machines tierces pour miner des cryptomonnaies. Selon Hultquist, Google a observé cette technique chez des groupes criminels, mais aussi chez un groupe chinois de cyberespionnage toujours actif, qui a déjà visé les États-Unis.
Pourquoi les DSI français doivent regarder la facture, pas seulement les alertes
C'est là que se joue l'enjeu propre aux entreprises francophones qui déploient de l'IA à grande échelle. The420.in le formule sans détour : la détection du LLM-jacking peut commencer par une facture plutôt que par une alerte de sécurité classique. Le compte légitime continue de fonctionner, les employés ne remarquent rien d'anormal, il n'y a ni rançongiciel ni interruption visible. Le premier signe est souvent un pic de consommation de jetons, une connexion inhabituelle, des appels API anormaux ou une facture cloud soudainement plus élevée.
Hultquist souligne un facteur aggravant pour la traçabilité : de nombreuses entreprises, en particulier celles qui viennent de déployer leurs propres modèles d'IA en interne plutôt que de louer de la capacité à des fournisseurs de cloud, sont encore en train de mesurer l'ampleur réelle de leurs besoins. Un pic soudain de consommation de calcul peut donc passer, aux yeux d'une équipe infrastructure, pour la conséquence normale d'un déploiement récent. Cette ambiguïté est précisément ce qui permet aux attaquants de se dissimuler dans le bruit habituel de la facturation cloud.
Des fuites qui partent des fichiers de configuration
Le vecteur d'entrée documenté par The420.in n'est pas seulement le mot de passe classique. Des malwares infostealers comme LUMMAC.V2, STEALC.V2, VIDAR et ACRSTEALER ciblent désormais directement les fichiers de configuration des assistants de codage IA. En mai, les opérateurs d'ACRSTEALER ont ainsi déployé des règles destinées à collecter le fichier secrets.json de Cline et le fichier config.yaml de Continue AI, deux outils utilisés par des développeurs. Ces fichiers peuvent contenir des clés API en clair ou des informations de routage vers des modèles personnalisés, donnant un accès direct aux quotas payants d'une entreprise ou à sa propre infrastructure de modèles.
Une campagne distincte, décrite par Check Point dans son rapport AI Security 2026 et citée par The420.in, illustre l'ampleur possible du phénomène : baptisée Bissa Scanner, elle aurait récupéré des identifiants Anthropic, OpenAI, Google et d'autres fournisseurs d'IA à partir de plus de 30 000 fichiers de configuration exposés. Les identifiants liés à l'IA seraient le type de secret le plus fréquemment récupéré dans ces fichiers.
Scénario par scénario, ce qui change pour le budget et la conformité
| Critère | Scénario 1 : revente de comptes | Scénario 2 : détournement de serveurs |
|---|---|---|
| Cible | Comptes individuels (Claude Max, ChatGPT Pro) | Infrastructure cloud d'entreprise |
| Qui paie la facture | Le titulaire légitime de l'abonnement | L'entreprise propriétaire des serveurs |
| Signal de détection | Connexion inhabituelle, blocage de compte par le fournisseur | Pic de consommation de calcul, facture cloud anormale |
| Acteurs identifiés par Google | Cybercriminels isolés revendant sur le dark web | Groupes criminels organisés et groupe d'espionnage lié à un État |
| Difficulté de traçabilité | Le fournisseur d'IA peut suspendre le compte | Le pic peut être confondu avec un déploiement récent légitime |
Le contexte géopolitique de la menace
Le rapport trimestriel d'Anthropic sur les usages malveillants de Claude, cité par le site PBXscience, indique avoir détecté des tentatives d'usage malveillant par des acteurs répartis dans plus de vingt pays, parmi lesquels les États-Unis, le Royaume-Uni et le Yémen. Hultquist en tire une conclusion générale : « Every threat actor is using AI », a-t-il déclaré, avertissant que les organisations qui considèrent l'IA comme une mode passagère risquent d'être submergées par davantage d'incidents, d'alertes et d'attaques. Le sujet a connu un écho international important : le site d'analyse média MediaBias News recense une vingtaine de médias ayant repris l'alerte de Google dans la semaine suivant l'entretien accordé au Financial Times.
Quelles mesures concrètes pour une entreprise française
The420.in et PBXscience convergent sur un socle de recommandations : protéger les clés API et les fichiers de configuration avec la même rigueur que des identifiants bancaires, activer l'authentification multifacteur, limiter les permissions accordées à chaque compte, effectuer une rotation rapide des clés, et surtout établir des bases de référence de consommation IA attendue, afin qu'un écart de facturation ou d'usage de jetons déclenche une vérification avant de devenir une ligne comptable anormale découverte trop tard.
Pour une direction informatique qui multiplie les abonnements individuels à des outils d'IA grand public, chaque compte personnel devient un point d'exposition supplémentaire à surveiller, avec ses propres identifiants, ses propres habitudes de connexion et sa propre facture. Un modèle d'accès centralisé sous un seul contrat, où chaque siège est nominatif et où la consommation reste rattachée à une organisation plutôt qu'à des comptes personnels disséminés, change la nature du suivi à opérer, sans pour autant garantir l'absence d'incident : c'est le principe sur lequel repose l'offre de Moon AI, qui regroupe plus de 70 modèles sous un abonnement par siège facturé en euros TTC. Cela ne dispense aucune entreprise de surveiller ses usages et ses accès.
Questions fréquentes
Le LLM-jacking suppose-t-il toujours une faille technique complexe ?
Non. Dans le premier scénario décrit par Google, il suffit d'un identifiant de connexion volé, souvent via un malware infostealer classique, pour accéder à un abonnement IA premium. La complexité technique intervient surtout dans le second scénario, celui de l'intrusion dans une infrastructure cloud d'entreprise.
Comment une entreprise peut-elle détecter un LLM-jacking avant de recevoir une facture excessive ?
The420.in recommande de traiter la consommation d'IA comme un indicateur de sécurité à part entière : surveiller quels comptes accèdent à des modèles coûteux, d'où partent les requêtes, et si la consommation dévie soudainement des habitudes connues. Établir une base de référence avant déploiement permet de repérer plus vite un écart anormal.
Les abonnements grand public comme ChatGPT Pro ou Claude Max sont-ils plus exposés que les accès API professionnels ?
Les deux sont ciblés, mais pour des raisons différentes. Les abonnements grand public attirent la revente sur le dark web du fait de leur prix élevé, jusqu'à 200 dollars par mois selon Google. Les clés API, elles, permettent des requêtes automatisées à grande échelle et peuvent donner accès au quota payant complet d'une entreprise, ce qui en fait une cible recherchée par les attaquants cherchant un effet de levier plus important.
Que risque concrètement une entreprise victime du second scénario, celui du détournement de serveurs ?
Selon Google, l'entreprise piratée continue de régler la facture de la puissance de calcul consommée par les attaquants, sans perte de données immédiate et sans alerte visible dans l'immédiat. Le risque financier et le risque de traçabilité priment alors sur le risque de fuite de données au moment de la détection.