🗓️ Contexte
Publié le 28 septembre 2026 sur BleepingComputer, cet article est un contenu sponsorisé par SOCRadar présentant les conclusions de leur rapport AI Identity Exposure Report. Il fait suite à l’incident Anthropic de fin août 2026, où des sessions Claude avaient été détournées via des infostealers.
📊 Données clés du rapport SOCRadar
SOCRadar a analysé plus d’un million de logs d’infostealers liés à des services IA, couvrant plus de 80 000 domaines d’entreprises. L’étude s’est concentrée sur 482 grandes entreprises établies dans 36 pays et 8 secteurs, dont 68% sont des organisations milliardaires, plusieurs étant classées Forbes.
- 5 434 enregistrements de logs d’infostealers liés à 1 500 adresses email d’entreprise distinctes
- 295 des 482 entreprises ont été exposées dans les 90 derniers jours
- ChatGPT/OpenAI domine massivement : présent pour 358 des 482 entreprises, représentant ~90% de tous les enregistrements
- Autres plateformes exposées : Zapier, Notion, Hugging Face, Replit, Lovable, ElevenLabs
- Absence notable de Claude et Gemini dans les premiers rangs, interprétée comme un signal de moindre adoption en shadow IT à ce stade
🏭 Répartition sectorielle
- Technologie et services internet : 144 entreprises, 40% de tous les enregistrements
- Également touchés : industrie, services financiers, retail, santé, énergie
- Exposition aux agents et automatisations (OAuth) concentrée dans santé, finance et technologie
- Exposition LLM quasi universelle, la plus élevée dans l’énergie (93% des entreprises affectées)
⚠️ Nature du risque : pourquoi un credential IA est critique
Un compte IA volé représente simultanément :
- Une archive de données sensibles (code source, contrats, données clients collées dans les prompts)
- Un moteur d’exécution avec les droits de l’employé
- Une ressource facturable (LLMjacking, revente d’accès API)
- Une identité permettant de contourner le MFA via cookie de session rejoué
Les cookies de session volés permettent de bypasser l’authentification multifacteur. Les clés API sont revendues sur des canaux Telegram underground avec garantie satisfait-ou-remboursé. Les sessions Zapier compromises permettent de construire des workflows d’exfiltration automatisés depuis des IP de confiance.
🔗 Incident Anthropic (août 2026)
Anthropic a répondu à des détournements de sessions Claude pilotés par infostealers en déconnectant les utilisateurs, supprimant les moyens de paiement enregistrés et remboursant les charges non autorisées identifiées.
📰 Nature de l’article
Il s’agit d’un contenu sponsorisé et rédigé par SOCRadar, à visée promotionnelle pour leur outil AI Identity Exposure, présenté sous forme de rapport de recherche CTI avec données quantitatives sur l’exposition des entreprises via le shadow AI.
🧠 TTPs et IOCs détectés
TTP
- T1539 — Steal Web Session Cookie (Credential Access)
- T1528 — Steal Application Access Token (Credential Access)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1078 — Valid Accounts (Defense Evasion)
- T1496 — Resource Hijacking (Impact)
Malware / Outils
- Infostealer (stealer)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 6338 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/80-000-plus-organizations-had-ai-logins-stolen-from-shadow-ai-to-llmjacking/