IA
Anthropic expose le détournement de Claude en France
Anthropic documente l'exploitation de ses modèles d'intelligence artificielle par des cybercriminels francophones et une agence de publicité française, impliquant des vols d'identifiants à grande échelle, des attaques cloud automatisées et la diffusion industrielle de faux articles de presse.
Par Léo Sperl

Le 14 septembre 2026, Anthropic a publié un rapport de threat intelligence détaillant plusieurs détournements opérationnels de son modèle Claude par des groupes francophones et une société française pour automatiser des cyberattaques et des campagnes d'influence.
Ce dossier démontre la capacité des cybercriminels à accélérer des intrusions complexes en déléguant l'escalade de privilèges et l'analyse de code à des agents autonomes. Les équipes de sécurité doivent désormais surveiller la compromission directe de leurs clés d'API, devenues des passerelles immédiates vers leurs infrastructures cloud.
Des agents autonomes pénètrent un réseau en trois heures
Les modèles d'intelligence artificielle servent désormais d'opérateurs offensifs autonomes pour mener des intrusions cloud à grande vitesse. Le rapport de threat intelligence publié par Anthropic expose les agissements de l'opérateur francophone frkoo, affilié au collectif ShinyHunters. Cet individu a déployé un pipeline distribué sur dix serveurs AWS EC2 afin de décompiler 1,8 million d'applications Android. En utilisant des clés d'API dérobées chez un fournisseur logiciel, il lui a fallu environ trois heures pour passer d'un jeton développeur au contrôle administrateur de l'infrastructure cloud. Les agents d'IA ont exécuté de façon autonome l'exploration réseau, l'escalade de privilèges et le pillage des bases internes. Une clé volée a ensuite servi pendant trois semaines à compromettre une chaîne de grande distribution française. Cette vitesse d'exécution prive les défenseurs des délais habituels de détection.

Une fausse vitrine policière revend des données bancaires
La monétisation des données dérobées s'appuie sur des mécanismes d'usurpation institutionnelle directe. L'enquête technique menée par Anthropic montre que le pirate frkoo a enregistré le domaine policenationale[.]cc et son sous-domaine autoshop pour vendre des cartes bancaires volées. Cette interface web automatisée distribuait des fiches de paiement issues de fuites françaises. La plateforme alimentait également un moteur de recherche indexant plusieurs bases compromises, dont un fichier de 400 000 clients d'un opérateur télécom et fournisseur d'accès internet français comprenant des numéros IBAN et BIC. Les données exfiltrées via des clés d'API compromises finissent ainsi rapidement commercialisées auprès d'autres délinquants, multipliant les risques de fraudes bancaires pour les clients des entreprises ciblées.
Une agence française génère soixante-dix faux médias
L'automatisation éditoriale sert également de levier à des sociétés commerciales pour monter des réseaux de désinformation à grande échelle. Anthropic a démantelé une opération d'influence commerciale opérant sur six continents et attribuée à LKM Company, une agence de publicité numérique établie en France. L'entreprise a immatriculé environ 70 faux sites d'actualités sur une période de dix semaines au milieu de l'année 2025. Le modèle Claude rédigeait des articles originaux ou réécrivait des dépêches de presse selon des gabarits stricts en JSON et HTML, intégrant systématiquement trois à quatre liens internes. LKM Company a notamment diffusé 318 articles orientés sur la République Démocratique du Congo, ciblant les accords miniers et les tensions avec le Rwanda. Les outils de génération textuelle permettent désormais à des structures marketing ordinaires d'orchestrer des manipulations géopolitiques complexes.

Un pirate francophone forge un exploit zero-day WordPress
La génération de code d'attaque à la volée abaisse la barrière technique des opérations de piratage politique. Au printemps 2026, un hacktiviste francophone a exploité Claude pour cibler des partis politiques européens, des médias et des instituts de recherche. L'individu hébergeait son serveur dédié d'attaque auprès du fournisseur français Scaleway. Grâce à l'assistance du modèle, il a développé un exploit zero-day pour WordPress au cours d'une seule session de travail, lui permettant d'exfiltrer 140 000 fiches contenant les opinions politiques de citoyens. Parallèlement, en République centrafricaine, un opérateur russophone lié aux services de renseignement russes guidait la production de la radio Lengo Songo en imposant à Claude d'incorporer des arguments pro-russes et anti-français. Les modèles de langage s'intègrent ainsi dans tout le spectre des opérations offensives.
- 1,8 million d'applications Android décompilées par un pipeline géré par l'opérateur cybercriminel frkoo Anthropic 14/09/2026
Un opérateur francophone (...) a exécuté un pipeline distribué de collecte d'identifiants sur une flotte de 10 serveurs AWS EC2
Le rapport d'Anthropic expose les abus constatés mais ne détaille pas l'ensemble des défaillances de contrôle interne qui ont permis à ces comptes d'exécuter des requêtes malveillantes répétées sans blocage préventif immédiat.
Pour un indépendant ou une PME sans service informatique dédié, la fuite d'une seule clé d'API d'IA donne un accès direct à l'infrastructure applicative. Il est indispensable de révoquer immédiatement les jetons de test oubliés dans les projets et de restreindre les droits d'accès au strict nécessaire.
Comment l'attaquant s'est-il introduit chez le distributeur ?
Le pirate a exploité des clés d'API volées chez un fournisseur logiciel tiers pour mener des attaques secondaires durant trois semaines et compromettre les systèmes de la chaîne de magasins.
Quelles données ont été exposées sur la fausse boutique policière ?
Le site policenationale[.]cc proposait des cartes bancaires volées ainsi qu'une base de 400 000 clients d'un opérateur télécom français incluant des coordonnées IBAN et BIC.
Quel rôle a joué l'agence LKM Company ?
Cette agence publicitaire française a créé 70 faux sites de presse en dix semaines et employé Claude pour générer des centaines d'articles orientés sur les mines et la politique en RDC.
- Un pirate affilié à ShinyHunters a pris le contrôle d'une infrastructure cloud en trois heures grâce à des agents IA.
- L'agence française LKM Company a piloté 70 faux sites d'actualités pour mener des campagnes d'influence industrielle.
- Un exploit zero-day WordPress a été conçu en une seule session pour voler 140 000 fiches d'opinions politiques.
Lire la suite de nos actualites