Résumé : En août 2026, plusieurs utilisateurs de Claude, l’assistant IA d’Anthropic, ont constaté une consommation anormale de leurs jetons sans aucune activité de leur part. Une enquête a révélé l’utilisation d’un malware d’infostealer pour détourner des clés de session et créer des tokens OAuth non autorisés. Anthropic a suspendu les comptes concernés, offert des remboursements partiels et alerté les victimes, mais l’incident soulève d’importantes questions sur la transparence, la protection des données et les mesures de sécurité à adopter par les fournisseurs d’IA.
Une faille de sécurité révélée par un consultant indépendant
Le 4 août, Grant De Swardt, consultant IA basé à East Sussex, a remarqué une hausse inexpliquée de la consommation de jetons sur son compte Claude Max 20x, alors même qu’il n’utilisait pas le service. Après plusieurs tentatives de désactivation des tâches automatisées, la consommation a continué d’augmenter, passant de 45 % à 55 % sans aucune activité détectée. Face à cette anomalie, De Swardt a contacté le support d’Anthropic, qui a reconnu un problème et a suspendu le compte, annulé les sessions actives et remboursé partiellement les frais d’abonnement mensuel de 200 $.
L’enquête interne d’Anthropic a identifié la cause : une clé de session Claude compromise avait servi à générer des tokens OAuth Claude Code non autorisés. Le malware, classé « infostealer », aurait volé les informations d’identification depuis l’ordinateur de l’utilisateur, permettant à un tiers de consommer les jetons du compte à son insu. Anthropic a précisé que ce type de logiciel malveillant ne provient pas de l’utilisation de Claude elle‑même, mais peut être installé via des téléchargements infectés ou des publicités malveillantes.
Conséquences pour les utilisateurs et réponses d’Anthropic
Le cas de De Swardt n’est pas isolé. Sur Reddit, d’autres utilisateurs ont signalé des hausses similaires de consommation de jetons, certains passant de 0 % à 100 % en quelques minutes, d’autres constatant des dépenses quotidiennes maximales sans aucune interaction avec Claude. Certains ont partagé des courriels d’Anthropic confirmant la détection d’activités suspectes et la mise en place de mesures d’urgence : déconnexion des comptes, invalidation des autorisations existantes, remboursements partiels et alertes de possible infection par un infostealer.
Malgré ces actions, plusieurs points restent critiques. Anthropic ne fournit pas de tableau détaillé de la consommation de jetons, ce qui empêche les utilisateurs de vérifier l’origine exacte des dépenses. De Swardt a souligné l’absence d’outils de suivi granulaire et la lenteur du support, ce qui l’a conduit à résilier son abonnement et à migrer vers Cursor, une plateforme offrant la possibilité d’utiliser plusieurs modèles, y compris des alternatives open source moins coûteuses. Cette migration illustre le risque de perte de confiance lorsqu’un fournisseur ne propose pas de visibilité suffisante sur l’utilisation de ses services.
Leçons à retenir et bonnes pratiques pour sécuriser les comptes IA
Les incidents de vol de tokens Claude mettent en lumière plusieurs enseignements pour les utilisateurs et les fournisseurs d’IA :
- Renforcement de l’authentification : L’activation de l’authentification à deux facteurs (2FA) doit devenir la norme pour protéger les clés de session et les tokens OAuth.
- Surveillance granulaire de la consommation : Les plateformes doivent offrir des tableaux de bord détaillés affichant l’usage par tâche, par heure ou par API, afin de détecter rapidement toute activité anormale.
- Gestion proactive des vulnérabilités : Les fournisseurs doivent mettre en place des systèmes de détection d’anomalies basés sur le machine learning pour identifier les pics de consommation inhabituels et intervenir immédiatement.
- Éducation des utilisateurs : Informer les clients sur les risques liés aux infostealers, les inciter à maintenir leurs systèmes à jour et à éviter les téléchargements non vérifiés.
- Politiques de remboursement transparentes : En cas de vol avéré, les fournisseurs doivent proposer des remboursements complets et des compensations pour les pertes commerciales subies.
Pour les petites et moyennes entreprises qui s’appuient sur des agents IA pour automatiser la saisie de données, la conception de sites ou le développement de code, la sécurité des comptes devient un facteur décisif. La perte de jetons équivaut à une perte financière directe, mais elle peut également perturber des processus critiques, comme l’a constaté De Swardt, dont l’activité a été paralysée pendant deux semaines.
En conclusion, l’incident Claude d’Anthropic rappelle que la rapidité d’adoption des technologies d’intelligence artificielle doit être accompagnée d’une vigilance accrue en matière de cybersécurité. Les fournisseurs ont la responsabilité d’offrir une visibilité totale sur l’usage de leurs services et de renforcer les mécanismes d’authentification, tandis que les utilisateurs doivent adopter des pratiques de sécurité rigoureuses pour protéger leurs actifs numériques. Seule une approche collaborative pourra garantir la confiance nécessaire à la croissance durable de l’écosystème IA.