Claude et ChatGPT dans le viseur : vos données bancaires en danger
Vous utilisez Claude ou ChatGPT pour travailler. Des hackers l'ont déjà noté.
Les plateformes d'IA générative attirent des millions d'utilisateurs chaque mois — et avec eux, des données de paiement, des identifiants professionnels, des informations sensibles. Ce que personne ne vous dit : une nouvelle génération de malwares a été spécifiquement conçue pour exploiter ces nouveaux comportements numériques. Pas pour attaquer OpenAI ou Anthropic directement. Pour vous atteindre, vous, au moment précis où vous baissez la garde.
Pourquoi les utilisateurs d'IA sont devenus des cibles prioritaires
L'adoption massive des outils comme Claude, ChatGPT ou Gemini a créé un angle mort dans la cybersécurité grand public. Les utilisateurs ont développé une confiance intuitive envers ces interfaces : elles semblent officielles, épur��es, rassurantes. Les cybercriminels exploitent exactement ce sentiment.
Trois vecteurs d'attaque se sont imposés en 2024 :
- Les faux sites miroirs : des copies quasi-parfaites de Claude.ai ou chat.openai.com, hébergées sur des domaines légèrement modifiés (claude-ai.io, chatgpt-pro.net…). L'utilisateur entre ses données de carte bancaire pour souscrire un abonnement. La transaction échoue. Ses informations, elles, ont déjà été transmises.
- Les extensions de navigateur malveillantes : présentées comme des "assistants IA" sur le Chrome Web Store ou Firefox Add-ons, certaines extensions interceptent les sessions actives et extraient les cookies d'authentification liés aux comptes payants.
- Le phishing ciblé par email : des campagnes imitant les communications officielles d'Anthropic ou d'OpenAI, avec de fausses alertes de facturation ou de renouvellement d'abonnement, redirigent vers des pages de paiement frauduleuses.
Ce que les malwares récupèrent réellement
L'objectif n'est pas toujours le numéro de carte en lui-même. Les attaquants savent que la valeur réelle se trouve ailleurs :
- Les tokens de session, qui permettent d'accéder à votre compte sans mot de passe
- Les historiques de conversation, qui contiennent fréquemment des données métier confidentielles, des extraits de code propriétaire ou des stratégies d'entreprise
- Les identifiants API pour les utilisateurs professionnels, qui donnent accès à des capacités de traitement coûteuses — facturées à votre compte
- Les informations de facturation complètes, particulièrement pour les abonnements Team ou Enterprise
En 2024, le groupe de cybersécurité Group-IB a identifié plus de 225 000 identifiants ChatGPT compromis mis en vente sur des forums clandestins. La tendance s'est accélérée avec la montée en puissance de Claude et Gemini.
Les signaux d'alerte que vous ignorez probablement
La plupart des infections ne produisent aucun symptôme visible. Mais certains comportements doivent déclencher une alerte immédiate :
- Votre abonnement IA affiche une consommation anormalement élevée sans raison apparente
- Vous recevez des emails de confirmation pour des sessions ouvertes dans des pays étrangers
- Votre navigateur vous suggère automatiquement des extensions "d'amélioration de l'IA" que vous n'avez pas installées
- Les pages de connexion à Claude ou ChatGPT se comportent différemment (champs supplémentaires, certificat SSL absent)
5 mesures concrètes pour sécuriser vos données dès aujourd'hui
1. Vérifiez systématiquement l'URL avant toute saisie
Claude.ai et chat.openai.com sont les seules adresses légitimes. Un seul caractère de différence signifie une fraude potentielle. Ajoutez ces URLs à vos favoris et ne les accédez que par ce biais.
2. Activez l'authentification à deux facteurs partout
Anthropic et OpenAI proposent la 2FA. C'est la barrière minimale acceptable. Même si vos identifiants sont volés, un attaquant ne pourra pas se connecter sans votre second facteur.
3. Auditez vos extensions de navigateur
Rendez-vous dans les paramètres de votre navigateur et supprimez toute extension que vous n'avez pas installée consciemment. Limitez les permissions accordées à celles que vous conservez.
4. Utilisez une carte virtuelle pour les abonnements IA
Des services comme Revolut, Wise ou les cartes virtuelles de votre banque permettent de générer un numéro à usage unique ou plafonné. Même en cas de fuite, l'exposition financière est limitée.
5. Surveillez les sessions actives de vos comptes
Claude et ChatGPT permettent de consulter les appareils connectés à votre compte. Faites ce contrôle une fois par mois. Révoquez immédiatement tout accès non reconnu.
Ce que les entreprises doivent faire — différemment
Pour les équipes qui utilisent des accès API ou des plans professionnels, les enjeux sont démultipliés. Une clé API compromise peut générer des milliers d'euros de coûts en quelques heures. La recommandation est claire : créez des clés API spécifiques par projet, définissez des plafonds de dépense, et auditez les logs d'utilisation chaque semaine. Ne stockez jamais de clés API dans des fichiers partagés ou des dépôts Git publics.
La confiance est une vulnérabilité
La montée en puissance de l'IA générative a redéfini notre rapport aux outils numériques. Elle a aussi créé une surface d'attaque inédite, exploitée par des acteurs de plus en plus sophistiqués. La bonne nouvelle : les protections efficaces restent simples. La mauvaise : elles exigent une vigilance active que la fluidité de ces outils nous pousse naturellement à négliger.
Vérifier une URL, activer la 2FA, auditer ses extensions. Trois habitudes. Moins de cinq minutes au total. Le coût d'une compromission, lui, se compte différemment.
— Reservoir Live