Anthropic déconnecte des utilisateurs après un piratage de Claude

Anthropic a annoncé déconnecter les utilisateurs de Claude, supprimer les moyens de paiement enregistrés et rembourser les frais non autorisés après avoir découvert qu'un malware infostealer présent sur les propres ordinateurs des utilisateurs détournait des sessions de connexion actives pour consommer de l'usage payant.
Selon l'entreprise, le malware lui-même n'a rien à voir avec Claude. Il s'agit d'un logiciel infostealer généraliste, généralement diffusé via des téléchargements malveillants ou de fausses applications, qui collecte tout ce qui est stocké localement sur une machine infectée : mots de passe du navigateur, cookies de connexion et identifiants d'autres services. Les attaquants passent ensuite ces données volées au crible pour y trouver des cookies de session Claude actifs et les réutilisent pour accéder aux comptes comme s'ils en étaient les propriétaires légitimes.
Comme les sessions sont déjà authentifiées, cette technique contourne entièrement les mots de passe et la double authentification. Un cookie de session maintient un navigateur marqué comme connecté après l'étape de connexion ; un attaquant qui le vole et le réutilise hérite donc de cet état authentifié sans jamais avoir besoin d'un mot de passe ni d'un code à usage unique.
Anthropic a précisé avoir identifié cinq familles d'infostealers derrière cette campagne sous Windows — Vidar, Lumma (LummaC2), StealC, RedLine et Acreed — ainsi qu'Atomic Stealer (AMOS) sur un petit nombre de Mac. "Nous n'avons aucune raison de penser que ce malware soit lié à Claude, installé via Claude, ou lié à quoi que ce soit que vous ayez fait dans Claude", a déclaré l'entreprise, ajoutant que déconnecter les utilisateurs concernés empêche la réutilisation des sessions volées mais ne supprime pas le malware d'un ordinateur infecté.
Dans le cadre de sa réponse, Anthropic révoque les sessions compromises, supprime les moyens de paiement enregistrés sur les comptes concernés et rembourse les frais identifiés comme non autorisés. Les chercheurs en sécurité qui suivent cette campagne notent que le détournement de session par infostealer est devenu un moyen de plus en plus courant pour les attaquants de consommer discrètement des abonnements payants sur les services d'IA, les cookies volés étant plus difficiles à repérer pour les utilisateurs qu'un mot de passe dérobé.
Divulgation : le processus éditorial de NewUJ utilise les modèles Claude d'Anthropic.
Sources
- Help Net SecuritySecondaire
- BleepingComputerSecondaire
- SecurityWeekSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- Deux îles nouvelles près de l'Anak Krakatau après 25 h de lave
- Clostridium immunis a réduit la graisse viscérale de souris
- Meta dévoile des lunettes VR de 100 g à 1 299,99 dollars
- Kurihara, 11 ans, à une victoire d'un record asiatique
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- La SEC autorise 5 ans d'actions tokenisées en chaîne
Comments
No comments yet. Be the first.