Le fléau cyber prend de l’ampleur et deux scénarios se distinguent : c’est quoi le LLM-jacking ?
Revente de comptes d’IA volés à prix cassés, détournement discret de serveurs cloud… Un analyste de Google a alerté fin septembre sur l’essor du LLM-jacking.
C’est une pratique qui offre aux hackers un accès bon marché aux modèles les plus coûteux du secteur.
Le 26 septembre, John Hultquist, analyste en chef du Google Threat Intelligence Group, a alerté, dans un entretien au Financial Times, sur la recrudescence du LLM-jacking.
Si la menace n’est pas nouvelle, l’expert explique observer une forte hausse du phénomène en 2026. Selon le Financial Times, l’accès illicite à l’IA devient l’une des marchandises les plus recherchées de l’économie souterraine, convoitée aussi bien par des cybercriminels isolés que par des groupes APT, ces équipes de pirates aguerris souvent liées à des États.

Deux scénarios aux objectifs bien différents
Ce sont deux scénarios bien distincts que déroule John Hultquist. L’un vise à revendre des accès volés, l’autre à exploiter gratuitement les ressources d’une victime pour son propre compte.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
Dans le premier cas, les hackers cherchent à dérober à leurs propriétaires des identifiants de connexion à des outils d’IA grand public, puis à les mettre en vente sur des places de marché du dark web.
L’acheteur profite d’un abonnement haut de gamme, comme Claude Max ou ChatGPT Pro, facturé jusqu’à 200 dollars par mois (environ 175 euros), pour une fraction de son prix. Pendant ce temps, le titulaire du compte continue de payer sans savoir que quelqu’un d’autre s’en sert.
John Hultquist explique que ses équipes ont repéré des accès aux modèles d’Anthropic, de Google ou d’OpenAI proposés avec des rabais pouvant atteindre 97 %.
Pour attirer les acheteurs et rassurer face à la vigilance des laboratoires d’IA, qui surveillent les abus et peuvent bloquer un compte suspect, certains vendeurs promettent même un « accès garanti », avec de nouveaux identifiants fournis gratuitement si le premier est fermé.
L’IA hébergée en interne, prochaine cible
Dans le second scénario, il n’y a pas de revente. Des groupes criminels mieux organisés, parfois soutenus par des États, s’introduisent dans les serveurs cloud d’entreprises, ces machines distantes qu’elles louent pour faire fonctionner leurs services. Ils y installent leurs propres modèles d’IA.
L’entreprise piratée règle la facture de la puissance de calcul consommée, tandis que les attaquants disposent d’une capacité considérable sans rien débourser. La méthode reprend celle du cryptojacking, qui consiste à détourner des machines tierces pour miner des cryptomonnaies. Les équipes de Google ont observé cette méthode chez des groupes criminels, mais aussi chez un groupe chinois de cyberespionnage toujours actif, qui a déjà visé les États-Unis. John Hultquist ne donne pas plus de détails.
Selon John Hultquist, ce second scénario pourrait gagner du terrain à mesure que les grandes entreprises choisissent d’héberger leurs propres modèles d’IA plutôt que de louer de la capacité à des fournisseurs de cloud.
Ces infrastructures très coûteuses deviendront à leur tour des cibles de choix, d’autant que les entreprises découvrent encore l’ampleur de leurs besoins, si bien qu’un pic soudain de consommation de calcul peut passer pour la conséquence normale d’un déploiement récent.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.