Les chercheurs en sécurité emploient le terme LLMjacking pour désigner le vol d'accès à des modèles de langage hébergés, que Sysdig a documenté pour la première fois en 2024 en le comparant au cryptojacking, la pratique plus ancienne qui consiste à voler de la puissance de calcul pour miner de la cryptomonnaie [1] [2]. Des articles de 2026 décrivent des clés d'IA volées qui sont collectées, testées, revendues et utilisées comme infrastructure, et une analyse de journaux de voleurs d'informations menée par Okta a relevé des jetons et des clés de services d'IA parmi les données dérobées [3] [4] [5].
Contexte
Dans le cryptojacking, un attaquant exécute un logiciel de minage sur le matériel ou le compte cloud d'autrui, et la victime paie l'électricité ou la puissance de calcul. Le rapport de Sysdig de 2024 décrit la même logique économique pour les modèles de langage : l'attaquant utilise les identifiants de la victime pour exécuter des inférences sur un modèle hébergé, et la victime reçoit la facture [2]. Une clé de modèle hébergé est un identifiant au porteur : quiconque détient la chaîne de caractères peut utiliser le compte sans autre authentification.
Cet article traite de la tendance générale. Un rapport plus ciblé sur les voleurs d'informations qui dérobent les jetons et les historiques de prompts des agents de programmation est traité dans Gen Digital constate que des voleurs d'informations collectent les jetons et les historiques de prompts des agents de programmation IA, et un cas lié à la chaîne d'approvisionnement dans Des paquets npm et PyPI détournés qui volent les clés des développeurs.
Constatations
Le premier rapport de Sysdig, de mai 2024, décrivait des attaquants qui avaient obtenu des identifiants depuis un système exécutant une version vulnérable du framework Laravel (CVE-2021-3129), puis ciblé des modèles hébergés, notamment Claude d'Anthropic sur AWS Bedrock. Les attaquants ont sondé dix services d'IA pour savoir quels identifiants fonctionnaient, parmi lesquels Anthropic, OpenAI, Azure, Google Vertex AI, Mistral et OpenRouter. Sysdig estimait qu'une utilisation des modèles Claude 2.x au quota maximal dans toutes les régions pouvait coûter à une victime plus de 46 000 dollars par jour [1].
En septembre 2024, Sysdig a signalé une multiplication par dix des requêtes adressées aux modèles en juillet de la même année, et une estimation de coût supérieure à 100 000 dollars par jour pour des modèles de pointe comme Claude 3 Opus. L'entreprise a aussi observé des attaquants activer des modèles que la victime n'avait pas activés et supprimer la configuration de journalisation des invocations de modèles, ce qui masque l'utilisation au titulaire du compte [2].
Pillar Security a rendu compte le 28 janvier 2026 d'une opération qu'elle a baptisée Bizarre Bazaar. Ses pots de miel ont enregistré 35 000 sessions d'attaque, soit 972 par jour en moyenne, contre des points de terminaison de modèles exposés, comme des serveurs Ollama sans authentification et des API compatibles avec OpenAI, ainsi que contre des serveurs MCP dépourvus de contrôle d'accès. Pillar décrit une chaîne d'approvisionnement en trois étapes, balayage, validation et revente, l'accès à plus de 30 fournisseurs de modèles étant vendu sur une boutique en ligne avec une remise de quarante à soixante pour cent, et un délai habituel de deux à huit heures entre un balayage public et une tentative d'exploitation [3]. L'opération décrite par Pillar concerne des points de terminaison exposés plutôt que des clés volées sur le Mac d'une personne ; elle figure ici parce qu'elle illustre le marché de la revente.
L'AI Safety Initiative de la Cloud Security Alliance a écrit le 18 juin 2026 que le LLMjacking est passé du transfert de coûts à une infrastructure au service d'outils offensifs. Elle cite un outil documenté par Sysdig qui utilise une capacité d'inférence détournée comme moteur de raisonnement, ainsi qu'un incident de mai 2026 au cours duquel une intrusion pilotée par un modèle a atteint l'exfiltration d'une base de données en passant par quatre points de pivot en moins de deux minutes [4].
Le chemin depuis l'ordinateur d'un développeur est documenté par Okta. L'entreprise a analysé un lot de 7 Go issu de voleurs d'informations, publié sur Telegram le 2 août 2026 et provenant de 5 871 machines infectées dans 162 pays. Le lot contenait 44 791 jetons web JSON uniques, dont 555 étaient vraisemblablement liés à des services d'IA, et 24 clés d'API valides pour Google Gemini, OpenAI, Groq et OpenRouter. Les services concernés comprenaient aussi Anthropic, Cursor et Poe. L'article cite Lumma Stealer et Vidar comme outils en cause, et rapporte les propos de Jeremy Kirk, d'Okta, selon qui les jetons de session et les clés d'API peuvent être rejoués pour contourner une authentification fondée sur les identifiants [5].
Un article de Techweez du 28 septembre 2026 attribue l'identification de cette tendance à l'équipe Mandiant de Google et énumère les origines habituelles d'un identifiant : un jeton d'accès personnel publié sur GitHub, une clé d'API divulguée ou un jeton de session dérobé par un voleur d'informations. Il indique que les victimes ne découvrent souvent l'abus qu'à l'arrivée de la facture [6].
Conséquences pour les utilisateurs de Mac
Les articles décrivent plusieurs voies distinctes : des clés divulguées dans du code public, des identifiants pris sur des serveurs présentant des failles connues, des points de terminaison de modèles exposés et des secrets dérobés sur un ordinateur personnel par un voleur d'informations. Seule la dernière concerne directement un Mac. Un développeur qui conserve une clé dans un fichier de configuration en clair, un profil de shell ou un dossier de projet synchronisé offre à un voleur une cible prévisible [5] [7].
Le vol n'est généralement pas l'événement visible. L'attaquant utilise la clé depuis ses propres machines, et le propriétaire voit une facture. La comparaison de Sysdig avec le cryptojacking se vérifie sur ce point : le coût retombe sur le titulaire du compte, et non sur l'attaquant [2].
Recommandations
- Tenez les clés à l'écart du code source et des fichiers publiés ou synchronisés. Anthropic recommande de les injecter sous forme de variables d'environnement ou, mieux, d'utiliser un gestionnaire de secrets plutôt que des fichiers dotenv locaux, et d'ajouter les fichiers .env au .gitignore [7].
- Ajoutez une détection de secrets à la chaîne de compilation. Anthropic suggère un outil comme Gitleaks et indique participer au programme de détection de secrets de GitHub, qui entraîne la désactivation automatique des clés Claude exposées dans des dépôts publics [7].
- Utilisez une clé distincte pour chaque environnement et chaque projet, afin qu'une fuite ait une portée limitée [7]. Privilégiez des jetons à portée restreinte et de courte durée lorsque le fournisseur en propose [5].
- Fixez des plafonds de dépenses et des alertes de facturation, et examinez les journaux d'utilisation. Anthropic comme la Cloud Security Alliance le recommandent comme le signal concret d'une clé volée [4] [7].
- Renouvelez les clés selon un calendrier (Anthropic suggère tous les 90 jours) et immédiatement après toute exposition suspectée, y compris après l'infection d'un ordinateur, et pas seulement après un changement de mot de passe [7].
- N'exposez jamais à Internet un modèle auto-hébergé ou un serveur MCP sans authentification [3].
Pertinence pour FireAI
FireAI ne peut pas empêcher l'utilisation d'une clé déjà volée, puisque l'attaquant l'utilise depuis d'autres machines et que le trafic ne passe jamais par le Mac de l'utilisateur. Il ne recherche pas non plus de clés dans les fichiers, n'analyse pas les dépôts, ne renouvelle pas les identifiants et ne vérifie pas le compte d'un fournisseur. Ce qu'il peut faire concerne le vol depuis le Mac lui-même. En mode Alerte, une nouvelle app sans règle qui tente de se connecter déclenche une demande, le mode Parano bloque les apps non signées, et les listes de menaces peuvent bloquer des destinations connues pour être nuisibles. La carte du monde montre quelle app a communiqué avec quel serveur et avertit en rouge lorsque le Mac envoie soudainement beaucoup de données vers un même pays. Un voleur qui transmet des données par une connexion qu'une app déjà approuvée est autorisée à établir ne ferait l'objet d'aucune demande.
Limites
Les sources sont de nature différente. Sysdig, Pillar et Okta rendent compte de leurs propres observations ; la note de la Cloud Security Alliance est une synthèse secondaire, et l'article de Techweez, qui attribue la tendance à Mandiant, ne donne aucun chiffre et n'a pas été confronté à une publication de Mandiant. Les montants en dollars de Sysdig sont des estimations du coût possible en cas d'utilisation maximale, et non des pertes mesurées. Les chiffres d'Okta décrivent un seul lot, et les 24 clés valides sont celles qui l'étaient dans ce lot, ce qui ne mesure pas le nombre total de clés volées.
L'opposition du titre est une simplification. Pillar indique que la même opération cherchait aussi de la puissance de calcul pour miner de la cryptomonnaie ; les deux activités coexistent donc plutôt que l'une ne remplace l'autre [3]. Aucune des sources ne fait état d'un nombre de clés Claude volées, et les sources consultées n'indiquent pas quelle part des vols provient de Mac personnels.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.