Plusieurs médias ont relayé cette semaine une inquiétude autour de Claude, l'intelligence artificielle d'Anthropic : des comptes auraient été compromis, avec un risque pour les moyens de paiement enregistrés. Le titre fait peur, mais la cause réelle est beaucoup plus classique qu'il n'y paraît, et n'a rien à voir avec une faille de l'intelligence artificielle elle-même.
Ce qui s'est réellement passé
Anthropic a détecté qu'un certain nombre de comptes Claude avaient été utilisés de façon anormale par des personnes qui n'en étaient pas les titulaires. Pour limiter les dégâts, l'entreprise a déconnecté les sessions concernées et supprimé les moyens de paiement enregistrés sur les comptes identifiés, par simple précaution.
Cette réaction rapide a suffi à alimenter des titres alarmants sur les réseaux sociaux, laissant penser que Claude aurait été piraté ou qu'une faille de sécurité toucherait directement le service. Ce n'est pas ce qui s'est produit.

La vraie cause : un malware déjà présent sur l'ordinateur
Les comptes concernés n'ont pas été percés par une attaque contre les serveurs d'Anthropic. Le problème vient d'un type de logiciel malveillant bien connu en cybersécurité, appelé infostealer (voleur d'informations), déjà installé sur l'ordinateur des victimes avant même qu'elles n'ouvrent Claude. Plusieurs familles de ces malwares sont concernées, dont Vidar, Lumma, StealC et RedLine sous Windows, ainsi qu'Atomic Stealer pour un nombre plus limité de Mac.
Ces programmes récupèrent les identifiants et les cookies de session stockés dans le navigateur. Or un cookie de session valide permet de rester connecté à un compte sans avoir besoin de retaper son mot de passe. C'est précisément cette faille de fonctionnement (pas propre à Claude, mais à n'importe quel service web) que les attaquants ont exploitée : en volant ces cookies, ils ont pu accéder à des comptes Claude déjà connectés, sans jamais avoir besoin de connaître le mot de passe ni de contourner la double authentification.
Dans l'un des cas documentés, la victime elle-même soupçonne l'origine de l'infection : un jeu vidéo piraté téléchargé sur son ordinateur. C'est le mode de contamination le plus fréquent pour ce type de malware : logiciels crackés, téléchargements non officiels, ou fausses applications.
Anthropic écarte tout lien direct avec Claude
Anthropic a été explicite sur ce point : l'entreprise indique n'avoir aucune raison de penser que le malware soit lié à Claude ou qu'il ait été installé par le biais du service lui-même. Le vrai point commun entre les victimes n'est donc pas Claude, mais le fait d'avoir eu un ordinateur infecté par ce malware, quelle qu'en soit l'origine.
Face à ce type d'attaque, la parade côté utilisateur reste toujours la même : éviter les logiciels piratés et les téléchargements non officiels, faire tourner un antivirus à jour, et se déconnecter des sessions actives en cas de doute plutôt que de changer uniquement son mot de passe.
Ce que les attaquants font d'un compte volé
Un compte Claude détourné n'intéresse pas seulement les attaquants pour l'argent lié au moyen de paiement enregistré. Selon l'éditeur de sécurité Malwarebytes, la puissance de calcul volée peut aussi servir à rédiger et améliorer des contenus de phishing, construire l'infrastructure d'une campagne malveillante, développer ou modifier du code malveillant, améliorer les méthodes de diffusion d'un malware, ou encore analyser des données déjà volées ailleurs. Anthropic précise de son côté que Claude dispose de garde-fous et d'une surveillance des abus, et affirme avoir déjà neutralisé des comptes utilisés à des fins malveillantes.
Les recommandations d'Anthropic aux utilisateurs concernés
Pour les personnes dont le compte a été identifié comme touché, Anthropic recommande d'abord de nettoyer complètement l'appareil infecté, puis d'installer une solution antivirus à jour fonctionnant en temps réel, afin de se protéger contre de nouvelles infections du même type. La suppression des moyens de paiement et la déconnexion des sessions ne suffisent pas si le malware reste actif sur la machine : il pourrait simplement voler les identifiants suivants dès leur saisie.
Un phénomène qui dépasse Claude
Ce type d'attaque n'est pas propre à Claude. Les infostealers ciblent depuis plusieurs années les identifiants et cookies de session de tous les services web populaires, et l'essor des plateformes d'intelligence artificielle grand public en a simplement fait une nouvelle cible parmi d'autres, au même titre que les messageries ou les réseaux sociaux. Le point commun de toutes ces attaques reste le même : elles visent l'ordinateur de l'utilisateur, pas les serveurs du service visé.
Une rumeur à corriger au passage
Une information reprise par certains sites, selon laquelle le fichier malveillant aurait été directement hébergé sur le domaine claude.ai, ne repose sur aucune source sérieuse et n'est confirmée par aucun des médias spécialisés en cybersécurité ayant couvert l'affaire. Cette précision compte, car elle change complètement la nature du problème : un malware général qui cible ses victimes en dehors de Claude n'a rien à voir avec un service compromis depuis l'intérieur.
Pour l'utilisateur, la leçon pratique reste simple : la sécurité d'un compte en ligne dépend autant de l'hygiène numérique de l'appareil utilisé pour y accéder que du service lui-même. Un mot de passe fort et une double authentification ne protègent pas contre un cookie de session volé directement sur une machine déjà compromise.