En bref
Le 10 septembre 2026, Anthropic a publié son rapport « Detecting and countering misuse of AI: September 2026 ». Il couvre les opérations malveillantes détectées et interrompues entre décembre 2025 et août 2026, dans sept domaines : cyberopérations, opérations d'influence, surveillance, arnaques, usages biologiques, armes conventionnelles et distillation.
Le rapport est long et parfois glaçant. On ne va pas tout résumer. Cet article se concentre sur ce qui concerne directement un développeur qui utilise Claude ou une autre IA dans ses projets : les clés API IA sont désormais traitées par les attaquants comme des identifiants de production. Et elles devraient l'être par vous aussi.
Le constat général
Deux tendances ressortent de la partie cyber du rapport.
Les attaques sophistiquées ne demandent plus d'attaquants sophistiqués. Selon Anthropic, les capacités des modèles ont réduit l'écart de main-d'œuvre et d'outillage qui séparait les opérations étatiques bien financées des individus isolés. Un hacktiviste avec des clés volées, des criminels dispersés et un opérateur d'espionnage étatique ont tous mené des campagnes contre plusieurs victimes qui, un an plus tôt, auraient demandé de nombreux opérateurs qualifiés.
Le rôle de l'IA devient autonome. La majorité des opérations décrites utilisaient l'IA en exécution directe ou en orchestration, avec des frameworks multi-agents qui font la reconnaissance, l'exploitation et l'exfiltration. Les humains fixaient les cibles et relisaient les résultats.
Toutes ces opérations utilisaient des modèles Haiku, Sonnet ou Opus. Aucun cas ne concernait Fable ou Mythos, à l'exception d'un cas de distillation illicite.
La chaîne d'approvisionnement IA, nouvelle cible
C'est la partie la plus utile pour un dev. Le rapport décrit une section entière intitulée « AI supply chain as target, loot, and attack compute ». Quand un attaquant récupère des identifiants IA, il obtient trois choses d'un coup :
- Du butin : les clés et comptes volés se revendent sur des marchés établis.
- De la puissance de calcul : ses attaques tournent aux frais de quelqu'un d'autre.
- Une couverture : l'activité est attribuée au propriétaire légitime de la clé.
Imaginez qu'on vous vole votre carte de carburant professionnelle. Le voleur ne se contente pas de faire le plein : il s'en sert pour transporter du matériel volé, et c'est votre nom qui apparaît sur chaque ticket.
Des exemples concrets du rapport
- Une campagne hacktiviste a tourné pendant un mois entièrement sur des clés API volées.
- Des affiliés du groupe ShinyHunters, après avoir récupéré les clés IA d'une victime, ont basculé leurs propres attaques sur ces clés. Une clé volée a servi environ trois semaines à attaquer d'autres organisations.
- Un opérateur de ce groupe a téléchargé 1,8 million d'applications Android, les a décompilées et les a scannées avec l'outil TruffleHog pour y trouver des secrets codés en dur.
- Un groupe russophone, suivi sous le nom GTG-50020, a compromis le bac à sable d'évaluation d'un fournisseur d'IA et pris d'abord ses clés de production. Une campagne lancée depuis la même infrastructure a visé environ trente entreprises d'IA en quatre jours environ. Son objectif affiché, accéder à un modèle Claude pas encore sorti, n'a jamais été atteint, et les systèmes d'Anthropic n'ont pas été compromis : toutes les clés venaient d'environnements clients.
- Plusieurs acteurs ont compromis l'implémentation de LiteLLM de services qui encapsulent des modèles d'IA, en utilisant une injection de prompt pour exfiltrer les clés API de production de leurs conteneurs cloud.
Le faux revendeur « Claude pas cher »
Un cas mérite une mention à part. Un groupe suivi sous le nom GTG-50021 proposait un accès à Claude à prix réduit. En réalité, le trafic des clients était redirigé en silence vers un autre modèle, pendant que l'outil installé volait leurs identifiants Anthropic pour les revendre à d'autres revendeurs.
La conclusion d'Anthropic est sans ambiguïté : l'accès à l'IA ne doit s'acheter que par des canaux autorisés, et une remise qui oblige à faire passer son trafic et ses identifiants par un intermédiaire inconnu est un risque énorme.
La phrase à retenir
« Les organisations devraient traiter leurs clés IA et leurs intégrations d'agents avec le même sérieux que leurs identifiants de production, parce que les attaquants les traitent avec le même sérieux. » (traduction de la conclusion de la section chaîne d'approvisionnement du rapport)
Où fuient les clés ?
Le rapport liste les sources les plus courantes : des clients légitimes qui ont exposé leurs clés API et jetons de session par inadvertance, dans leurs produits, leurs applications et leur code public comme GitHub, les fichiers d'installation d'applications mobiles, les conteneurs Docker, les sites web et les chatbots. Des acteurs malveillants fouillent ces sources en permanence.
Ce que vous pouvez faire dès aujourd'hui
Rien de ce qui suit n'est nouveau, mais le rapport lui donne une urgence nouvelle.
Chercher vos propres fuites
Faites passer un scanner de secrets sur vos dépôts, vos images Docker et vos applications mobiles, exactement comme le ferait un attaquant. Si une clé apparaît dans l'historique git, elle est compromise, même si vous l'avez supprimée depuis.
Ne jamais embarquer de clé côté client
Une clé API dans une application mobile ou dans le JavaScript d'un site est publique. Passez par un backend qui garde la clé.
Séparer et limiter les clés
Une clé par usage et par environnement, avec des plafonds de dépense. Une clé volée coûte alors au pire le montant du plafond.
Surveiller la consommation
Un pic de consommation inexpliqué est souvent le premier signe qu'une clé est utilisée par quelqu'un d'autre.
Durcir vos intégrations d'agents
Un agent qui lit du contenu externe peut subir une injection de prompt. Ne laissez pas de clé de production accessible dans son environnement d'exécution si ce n'est pas nécessaire.
Si une de vos clés a déjà fuité, notre guide Clé API qui fuite : que faire détaille la marche à suivre.
Le reste du rapport en quelques lignes
Le rapport couvre bien d'autres sujets. Côté cyber, il décrit notamment une opération d'espionnage que l'attribution d'Anthropic rapproche du groupe public Midnight Blizzard, qui reconstruisait automatiquement ses logiciels malveillants dès qu'un antivirus les détectait. Il décrit aussi un groupe d'étudiants dont le programme de recherche de vulnérabilités a produit plusieurs failles inconnues dans un produit de sécurité majeur.
Il détaille aussi des opérations d'influence et de la distillation illicite, c'est-à-dire l'extraction à l'échelle industrielle des capacités d'un modèle via de faux comptes. Anthropic dit avoir identifié et interrompu des attaques de distillation venant de sept laboratoires basés en Chine.
Dans chaque cas, Anthropic indique avoir interrompu l'activité, renforcé ses garde-fous et partagé ses informations avec les autorités et partenaires quand c'était approprié.
Prochaines étapes
- Clé API qui fuite : que faire : la procédure de réponse à incident
- Ne donnez pas vos clés API à Claude Code : limiter l'exposition au quotidien
- CI/CD et cybersécurité : intégrer la détection de secrets dans vos pipelines
- L'auto mode devient le mode par défaut : ce que le classifieur bloque pour protéger vos secrets