Anthropic affirme que des acteurs malveillants ont utilisé Claude dans des campagnes ciblant des applications Android et des organisations

Anthropic affirme avoir perturbé plusieurs acteurs malveillants qui auraient utilisé ses services d’IA Claude pour soutenir le vol d’identifiants, l’espionnage, le développement de malwares et d’autre...

Anthropic affirme avoir perturbé plusieurs acteurs malveillants qui auraient utilisé ses services d’IA Claude pour soutenir le vol d’identifiants, l’espionnage, le développement de malwares et d’autres activités de cybercriminalité entre décembre 2025 et août 2026.

Dans un rapport sur l’utilisation malveillante de l’IA, l’entreprise a décrit une activité qu’elle a associée à des membres ou affiliés de l’écosystème cybercriminel ShinyHunters. Un acteur francophone, identifié par le pseudonyme « frkoo », aurait exploité un pipeline automatisé sur 10 instances AWS EC2. Le système a téléchargé environ 1,8 million de paquets d’applications Android depuis des sources de boutiques d’applications, les a décompilés et a recherché des identifiants intégrés et d’autres secrets à l’aide de TruffleHog.

Selon Anthropic, les résultats validés étaient envoyés à un groupe Telegram, triés dans plus de 100 catégories de sources. Le même acteur aurait exécuté un autre processus pour collecter les adresses e-mail d’organisations GitHub et tenter d’obtenir des jetons d’accès personnel GitHub. Anthropic a indiqué que les identifiants collectés avaient été utilisés comme accès initial dans de nombreuses compromissions associées à cet acteur.

Activité d’intrusion assistée par l’IA

L’entreprise a déclaré que Claude avait également été utilisé pour accélérer les activités après compromission. Dans un incident attribué à un opérateur présumé de ShinyHunters, des flux de travail assistés par IA auraient extrait des éléments d’authentification et obtenu plus de 2 100 jetons Azure AD couvrant plus de 40 locataires Microsoft en environ 34 heures.

Anthropic a par ailleurs signalé que les attaquants étaient passés rapidement de l’accès initial au vol de données à grande échelle dans plusieurs cas, notamment lors d’un incident où un jeton de développeur volé aurait été élevé en accès administratif en moins de trois heures.

Des groupes d’espionnage également cités

Le rapport aborde également une activité attribuée à Midnight Blizzard, un groupe d’espionnage lié à la Russie, ainsi qu’à un cluster sinophone suivi par Anthropic sous le nom GTG-10007. Les utilisations présumées comprenaient la reconnaissance, le phishing, la mise en place d’infrastructures, le développement de malwares, les opérations de commande et contrôle, la recherche de vulnérabilités et l’exfiltration de données.

  • Midnight Blizzard aurait ciblé des entités gouvernementales, de défense, diplomatiques, de renseignement et de politique étrangère.
  • GTG-10007 aurait utilisé des flux de travail automatisés pour identifier des vulnérabilités et développer des exploits affectant des produits réseau et de sécurité.

Anthropic a indiqué avoir banni les comptes liés à l’activité signalée, mis à jour ses dispositifs de protection et ses systèmes de détection, et averti les autorités compétentes, des partenaires du secteur et des victimes potentielles. Les conclusions de l’entreprise reposent sur sa propre enquête et ses évaluations d’attribution.