The Daily Newsstand · Free, Always
Sunday, October 4, 2026

Le fléau cyber prend de l’ampleur et deux scénarios se distinguent : c’est quoi le LLM-jacking ?

Translate

Revente de comptes d’IA volés à prix cassés, détournement discret de serveurs cloud… Un analyste de Google a alerté fin septembre sur l’essor du LLM-jacking.

C’est une pratique qui offre aux hackers un accès bon marché aux modèles les plus coûteux du secteur.

Le 26 septembre, John Hultquist, analyste en chef du Google Threat Intelligence Group, a alerté, dans un entretien au Financial Times, sur la recrudescence du LLM-jacking.

Si la menace n’est pas nouvelle, l’expert explique observer une forte hausse du phénomène en 2026. Selon le Financial Times, l’accès illicite à l’IA devient l’une des marchandises les plus recherchées de l’économie souterraine, convoitée aussi bien par des cybercriminels isolés que par des groupes APT, ces équipes de pirates aguerris souvent liées à des États.

Les laboratoires comme Anthropic veillent à repérer les comptes compromis // Source : montage Numerama
Les laboratoires comme Anthropic surveillent les usages suspects pour repérer les comptes compromis. // Source : montage Numerama

Deux scénarios aux objectifs bien différents

Ce sont deux scénarios bien distincts que déroule John Hultquist. L’un vise à revendre des accès volés, l’autre à exploiter gratuitement les ressources d’une victime pour son propre compte.

Box Bitdefender (2)

Et votre vie numérique devient sereine

Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité

Dans le premier cas, les hackers cherchent à dérober à leurs propriétaires des identifiants de connexion à des outils d’IA grand public, puis à les mettre en vente sur des places de marché du dark web.

L’acheteur profite d’un abonnement haut de gamme, comme Claude Max ou ChatGPT Pro, facturé jusqu’à 200 dollars par mois (environ 175 euros), pour une fraction de son prix. Pendant ce temps, le titulaire du compte continue de payer sans savoir que quelqu’un d’autre s’en sert.

John Hultquist explique que ses équipes ont repéré des accès aux modèles d’Anthropic, de Google ou d’OpenAI proposés avec des rabais pouvant atteindre 97 %.

Pour attirer les acheteurs et rassurer face à la vigilance des laboratoires d’IA, qui surveillent les abus et peuvent bloquer un compte suspect, certains vendeurs promettent même un « accès garanti », avec de nouveaux identifiants fournis gratuitement si le premier est fermé.

L’IA hébergée en interne, prochaine cible

Dans le second scénario, il n’y a pas de revente. Des groupes criminels mieux organisés, parfois soutenus par des États, s’introduisent dans les serveurs cloud d’entreprises, ces machines distantes qu’elles louent pour faire fonctionner leurs services. Ils y installent leurs propres modèles d’IA.

L’entreprise piratée règle la facture de la puissance de calcul consommée, tandis que les attaquants disposent d’une capacité considérable sans rien débourser. La méthode reprend celle du cryptojacking, qui consiste à détourner des machines tierces pour miner des cryptomonnaies. Les équipes de Google ont observé cette méthode chez des groupes criminels, mais aussi chez un groupe chinois de cyberespionnage toujours actif, qui a déjà visé les États-Unis. John Hultquist ne donne pas plus de détails.

Selon John Hultquist, ce second scénario pourrait gagner du terrain à mesure que les grandes entreprises choisissent d’héberger leurs propres modèles d’IA plutôt que de louer de la capacité à des fournisseurs de cloud.

Ces infrastructures très coûteuses deviendront à leur tour des cibles de choix, d’autant que les entreprises découvrent encore l’ampleur de leurs besoins, si bien qu’un pic soudain de consommation de calcul peut passer pour la conséquence normale d’un déploiement récent.

Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

View the original on Numerama →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.