Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
12 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Anthropic alerte sur des cyberopérations accélérées par l'IA

Anthropic affirme avoir interrompu plusieurs usages malveillants de ses modèles entre décembre 2025 et août 2026. Son rapport décrit notamment une campagne d'espionnage liée, selon ses éléments, à un acteur russe, où l'IA aurait accéléré l'hameçonnage, le vol de données et l'adaptation de logiciels malveillants. Ce ne sont pas des alertes visant les comptes Claude des particuliers, mais elles montrent ce qui change lorsque l'attaque peut être automatisée à chaque étape.

Un rapport qui décrit des opérations déjà interrompues

Le 10 septembre, Anthropic a publié un rapport sur des usages malveillants de Claude repérés entre décembre 2025 et août 2026. L'entreprise dit avoir interrompu les opérations décrites, renforcé ses garde-fous et partagé des éléments avec les autorités ou des partenaires lorsque cela était approprié. Le document couvre sept domaines, dont les cyberopérations, les escroqueries, la surveillance et des usages biologiques ou militaires.

Il faut lire ce rapport pour ce qu'il est : une enquête et des attributions publiées par l'éditeur du modèle. Anthropic fournit de nombreux détails techniques, mais les organisations ciblées ne sont pas toutes nommées et les faits ne sont pas confirmés publiquement par chacune d'elles. Reuters rapporte également que l'entreprise a rendu ces éléments publics le 10 septembre.

Une campagne liée avec prudence à un acteur russe

Le cas le plus détaillé, nommé GTG-20006 par Anthropic, concerne un opérateur que l'entreprise estime cohérent avec les méthodes et le ciblage de Midnight Blizzard. Anthropic ne présente pas cette attribution comme une preuve judiciaire. Elle décrit un opérateur russophone, des cibles principalement ukrainiennes et européennes, ainsi que des intérêts pour les administrations, la défense, la diplomatie et les chaînes d'approvisionnement de drones.

D'après le rapport, l'IA ne servait pas seulement à poser des questions à un assistant conversationnel. Des flux automatisés auraient servi à repérer des services exposés, préparer des domaines et des infrastructures de hameçonnage, piloter des courriels et organiser des données extraites. Des humains restaient aux commandes pour définir les cibles et examiner les résultats.

Le changement important : l'attaquant peut itérer beaucoup plus vite

Le point le plus préoccupant n'est pas qu'une IA découvre à elle seule une attaque inédite. Anthropic explique plutôt que l'automatisation réduit le temps et les compétences nécessaires pour répéter des tâches déjà connues : reconnaissance, création d'outils, recherche de données, adaptation d'un programme et tri de fichiers volés.

Le rapport décrit par exemple un mécanisme où des agents surveilleraient la détection de logiciels malveillants. Lorsqu'un outil était signalé par une solution de sécurité, ils l'auraient modifié puis reconstruit jusqu'à ce qu'il échappe de nouveau aux signatures existantes. C'est une affirmation d'Anthropic sur la campagne observée, pas une capacité générale attribuée à toute IA ni une description d'une attaque autonome sans opérateur.

Des hôtels utilisés comme point d'accès indirect

Anthropic rapporte aussi la compromission d'au moins trois prestataires gérant des Wi-Fi d'hôtels. Selon son récit, des identifiants d'administration volés auraient permis de modifier des enregistrements DNS. Des clients se connectant au Wi-Fi auraient alors été redirigés vers des services contrôlés par l'opérateur, avec des leurres de type ClickFix destinés à faire installer des programmes sur Windows, Android ou iPhone.

Le rapport indique que les informations issues des systèmes hôteliers et les données récupérées sur les appareils auraient ensuite servi à sélectionner de nouvelles cibles. Les établissements concernés ne sont pas identifiés. Rien dans le document ne permet donc de dire qu'un hôtel français précis, ni qu'un voyageur français précis, a été touché.

Ce que cela implique pour les voyageurs et les organisations

Sur un Wi-Fi public, une page qui demande de télécharger un fichier, d'ouvrir une console ou de copier-coller une commande n'est pas une étape normale de connexion. Fermez-la. Pour une action sensible, préférez le réseau mobile ou attendez un réseau de confiance. Vérifiez aussi que le portail correspond bien au nom de l'hôtel avant de saisir des identifiants.

Pour les organisations, la leçon est différente : un contrôle de sécurité qui dépend seulement de signatures statiques peut être contourné plus vite si l'attaquant automatise ses essais. La protection doit aussi limiter les comptes à privilèges, surveiller les modifications DNS et isoler les réseaux invités des systèmes de gestion. Ces mesures découlent des mécanismes décrits dans le rapport, sans supposer que toutes les infrastructures sont concernées.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment l'identité réelle de GTG-20006, le lien avec Midnight Blizzard, ni le détail de chaque intrusion. Ces éléments viennent de l'enquête d'Anthropic. Les administrations, hôtels, prestataires et personnes visés ne sont pas tous nommés, et nous ne pouvons donc pas mesurer le nombre total de victimes ou les données effectivement extraites.

Nous ne pouvons pas non plus déterminer, à partir des sources consultées, si des voyageurs français ont été affectés. Le rapport confirme qu'Anthropic a publié et dit avoir perturbé ces opérations, mais il ne remplace pas les communications des organisations éventuellement touchées.

Le déroulé

  • Décembre 2025 à août 2026 · Période des activités malveillantes qu'Anthropic indique avoir détectées et interrompues.
  • 10 septembre 2026 · Anthropic publie son rapport de renseignement sur les menaces.
  • 11 septembre 2026 · Reuters publie les déclarations d'Anthropic et ses précisions sur les cas décrits.

Ce qu'il faut faire

  • Refusez tout téléchargement depuis un portail Wi-Fi. Un réseau d'hôtel peut demander une connexion, jamais l'exécution d'une commande ou l'installation d'un fichier.
  • Pour une opération sensible, quittez le Wi-Fi public. Utilisez le réseau mobile ou un réseau de confiance avant de consulter une messagerie professionnelle ou un compte important.
  • Surveillez les changements DNS et les comptes administrateurs. C'est l'un des points d'entrée décrits par Anthropic pour rediriger des utilisateurs vers une infrastructure contrôlée par l'attaquant.

Sources : Anthropic ↗ · Reuters via Boursorama ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.