Comptes Claude piratés par des infostealers : que faire ?
Anthropic a averti fin août 2026 une partie de ses utilisateurs que leur session Claude avait été volée par un infostealer, un logiciel espion installé sur leur ordinateur, puis utilisée par un tiers pour consommer leur quota. L’entreprise a déconnecté les comptes touchés, supprimé les moyens de paiement enregistrés et remboursé les frais non autorisés. Le point à retenir : ce vol de session contourne le mot de passe et la double authentification, et il ne concerne pas que Claude — tout compte IA payant est devenu une ressource monnayable.
Ce qu’Anthropic a annoncé
Le message reçu par les utilisateurs concernés, cité par BleepingComputer, est explicite : « Nous avons récemment pris connaissance d’un acteur malveillant qui utilise des infostealers courants pour voler des sessions de connexion Claude sur les ordinateurs des gens ». Six familles de logiciels espions sont nommées : Vidar, LummaC2, StealC, RedLine et Acreed sur Windows, et Atomic Stealer (AMOS) sur un petit nombre de Mac. Téléphones et tablettes ne sont pas concernés.
Anthropic insiste sur un point : « nous n’avons aucune raison de croire que ce logiciel malveillant est lié à Claude ». Il ne s’agit pas d’une faille chez l’éditeur, mais d’une infection banale de l’ordinateur — le plus souvent par un logiciel piraté ou une application téléchargée hors des circuits officiels — dont la session Claude n’est qu’un butin parmi d’autres. Selon The Register, l’entreprise résume l’intérêt de l’attaquant en une phrase : « les tokens ont de la valeur et peuvent être revendus ».
Comment l’attaque contourne votre mot de passe
Un infostealer ne devine rien. Une fois installé, il copie discrètement les mots de passe enregistrés, les cookies de session du navigateur et les identifiants d’autres applications, comme le détaille SecurityWeek. Or le cookie de session, c’est la preuve que vous vous êtes déjà connecté : celui qui le possède est reconnu comme vous, sans avoir à saisir de mot de passe ni de code à deux facteurs. Help Net Security le souligne : c’est ce qui distingue cette attaque d’un vol de mot de passe classique, et ce qui rend la double authentification inopérante une fois la machine infectée.
Le symptôme signalé par Anthropic est simple à vérifier : un quota d’utilisation qui se recharge puis se vide alors que vous n’utilisez pas Claude. Le scénario type, relayé par Search Engine Journal : un utilisateur télécharge un logiciel piraté, et l’infostealer qu’il contient aspire identifiants, cookies et sessions de Chrome.
Pourquoi les comptes IA sont devenus une cible
Ce n’est pas un phénomène isolé. Le rapport X-Force 2026 d’IBM, cité par IT Brew, recensait déjà en février plus de 300 000 identifiants ChatGPT exposés dans des journaux d’infostealers. Dès 2023, Group-IB avait trouvé plus de 100 000 comptes ChatGPT compromis en vente sur des places de marché clandestines. La logique est économique : un abonnement IA donne accès à une capacité de calcul coûteuse, que l’on peut revendre au détail.
Pour une entreprise, l’enjeu dépasse le quota volé. Une session Claude ou ChatGPT ouverte donne aussi accès à l’historique des conversations — devis, contrats, données clients, code source — et aux projets ou mémoires configurés dans l’outil. Comme nous l’écrivions la semaine dernière, le premier risque de l’IA en PME est rarement le modèle, c’est le poste de travail qui s’en sert.
Les six gestes à faire, dans l’ordre
Que vous ayez reçu le message d’Anthropic ou non, voici la séquence recommandée par l’éditeur et par les spécialistes cités plus haut :
- Nettoyer la machine d’abord. Analyse antivirus complète, suppression du logiciel espion. Anthropic demande de ne réenregistrer un moyen de paiement qu’après cette étape. Un spécialiste cité par Search Engine Journal recommande même de réinstaller le système, les infostealers laissant souvent des mécanismes de persistance.
- Changer les mots de passe depuis un appareil sain, en commençant par la messagerie, qui sert à réinitialiser tous les autres comptes. Les changer depuis la machine infectée revient à les redonner au voleur.
- Révoquer toutes les sessions actives sur Claude, ChatGPT, Google, Microsoft et les autres services : c’est la seule façon d’invalider un cookie volé, qu’un nouveau mot de passe ne suffit pas à annuler.
- Activer ou vérifier la double authentification partout. Elle ne protège pas une session déjà volée, mais elle bloque la réutilisation des mots de passe collectés.
- Vérifier les relevés bancaires et les factures des abonnements IA : Anthropic a remboursé les frais qu’elle a identifiés, pas nécessairement tous.
- Supprimer la source de l’infection : logiciels piratés, extensions de navigateur douteuses, « versions gratuites » d’outils payants. Dans une PME, cela passe par une règle écrite et par des comptes sans droits d’administrateur.
Ce que ça change pour une entreprise
Cet épisode rappelle que les outils d’IA font désormais partie du périmètre à protéger. Trois décisions simples suffisent à couvrir l’essentiel : des comptes IA professionnels distincts des comptes personnels, avec un administrateur capable de fermer les sessions à distance ; une politique claire sur ce que l’on colle dans un assistant, puisque l’historique fait partie de ce qui peut être volé ; et une vérification mensuelle de la consommation par utilisateur, qui révèle un compte détourné bien avant la facture.
Mon compte Claude a-t-il été piraté ?
Signes à surveiller : un quota qui se vide sans que vous utilisiez Claude, des conversations que vous n’avez pas eues, une déconnexion forcée accompagnée d’un e-mail d’Anthropic. Dans le doute, révoquez toutes les sessions et analysez votre ordinateur avant de vous reconnecter.
La double authentification protège-t-elle contre les infostealers ?
Pas contre le vol d’une session déjà ouverte : le cookie copié fait office de laissez-passer. Elle reste indispensable pour empêcher la réutilisation des mots de passe volés. La vraie protection est de garder la machine saine et de fermer les sessions régulièrement.
Savoir utiliser un assistant IA, c’est aussi savoir le protéger. Les formations IA de Vincent Lévi intègrent ce volet — comptes, sessions, données que l’on partage et celles que l’on garde. Si vous voulez mettre en place un cadre d’usage de l’IA dans votre entreprise, écrivez à l’équipe : l’audit des comptes et des accès tient en une demi-journée.




