Accueil / Tech News / Actualité : Si Claude vous déconnecte en pleine session, c’est peut-être que des pirates s’en prennent à vous

Actualité : Si Claude vous déconnecte en pleine session, c’est peut-être que des pirates s’en prennent à vous

Mais alors que s'est-il passé exactement et comment les pirates ont pu s'en prendre à des utilisateurs de Claude ? La méthode repose sur un Artefact piégé donc bien hébergé chez Claude.ai. Le but pour les pirates est de s'emparer discrètement de comptes puis de les revendre en ligne en pompant le quota d'utilisation aux dépends de la victime.

“Nous avons récemment pris connaissance d’un acteur hostile qui utilise des infostealers courants pour voler des sessions Claude depuis les ordinateurs, puis utiliser ces sessions pour accéder aux comptes Claude et consommer leur utilisation”, écrit Anthropic dans l’email envoyé aux utilisateurs touchés. “Si vos quotas d’utilisation semblaient se recharger puis se vider alors que vous n’utilisiez pas Claude, c’était probablement la cause.” En plus d’avoir supprimé toutes les cartes bancaires enregistrées et déconnecté les utilisateurs, le laboratoire d’IA a aussi remboursé les frais identifiés comme non autorisés.

Anthropic a aussi identifié les infostealers qui ciblent Claude. Sur Windows, on parle de Vidar, Lumma, StealC, RedLine et Acreed. Pour les utilisateurs sous Mac, c’est Atomic Stealer qui fut utilisé, mais avec beaucoup moins de victimes que sous Windows. Il s’agit de logiciels génériques qui circulent dans les bas-fonds criminels depuis des années et sont bien connus des experts en cybersécurité.

Parfois, les PC sont infectés avec des téléchargements douteux ou une application vérolée. Par exemple, l’une des victimes explique avoir été infectée après avoir téléchargé un jeu pirate sur un forum en russe.

Malheureusement, les filtres de sécurité des moteurs de recherche n’ont rien bloqué puisque le nom de domaine Claude.ai jouit d’une excellente réputation. Alors, mis en confiance par le cadenas de sécurité et l’adresse officielle, les victimes cliquaient sur le bouton “Télécharger” de la page.

Le bouton redirigeait ensuite vers des domaines contrôlés par les pirates qui distribuaient le fichier ClaudeDesktop.exe. Une fois le fichier lancé, la victime pensait installer Claude Deskto, mais ce n’était qu’une façade pour endormir les soupçons et déployer SectopRAT en arrière-plan, un cheval de Troie d’accès à distance..

Et vu le prix à l’utilisation de Claude, un compte piraté s’échange très cher sur le marché noir. Un marché parallèle s’est développé autour des comptes Claude mais aussi ChatGPT et Gemini piratés. Ils sont ensuite revendus à des prix bien inférieurs aux tarifs officiels. Anthropic a donc choisi de supprimer les cartes bancaires enregistrées et de prévenir les victimes puisque la fermeture des sessions ne suffisait pas à empêcher l’achat de crédits depuis les comptes compromis.

Il faut donc désormais que les personnes prévenues installent le nécessaire pour supprimer l’infostealer sur leur PC. Bien évidemment, changer son mot de passe mais aussi activer la double authentification même si malheureusement, cette protection n’aura pas suffi dans ce cas précis.

Suivez toute l'actualité des Numériques sur Google Actualités et sur la chaîne WhatsApp des Numériques

Envie de faire encore plus d'économies ? Découvrez nos codes promo sélectionnés pour vous.

Origine de l’article : lire l’article original

Traduction