Oossa

LLM-jacking : deux façons de détourner l’accès à l’IA

Des pirates revendent des comptes d’IA volés ou font tourner leurs modèles sur des serveurs cloud piratés, aux frais de leurs victimes.

OossaPublié par Oossa: 1 min de lecture

Brecht Corbeel · Unsplash

Le LLM-jacking consiste à détourner l’accès à des modèles d’intelligence artificielle pour les utiliser à moindre coût. John Hultquist, analyste en chef du Google Threat Intelligence Group, a alerté sur la hausse de cette pratique en 2026. Dans un entretien au Financial Times, il décrit deux méthodes, qui visent des victimes différentes.

La première consiste à voler des identifiants de comptes d’IA grand public, puis à les revendre sur des marchés clandestins. L’acheteur peut ainsi utiliser un abonnement haut de gamme, tandis que son titulaire continue de payer sans savoir qu’un tiers se connecte. Les accès aux services d’Anthropic, de Google et d’OpenAI repérés par les équipes de Hultquist étaient proposés avec des réductions allant jusqu’à 97 %, selon le Financial Times.

Des comptes revendus à prix réduit

Les vendeurs savent que les laboratoires d’IA surveillent les usages suspects et peuvent bloquer les comptes compromis. Certains promettent donc un « accès garanti » et de nouveaux identifiants si le premier compte est fermé. Cette promesse ne protège pas le titulaire du compte, qui peut ignorer que ses identifiants ont été volés.

Des serveurs utilisés aux frais des entreprises

La seconde méthode cible les serveurs cloud d’entreprises. Les pirates s’y introduisent et y installent leurs propres modèles d’IA. L’entreprise paie alors la puissance de calcul utilisée par les attaquants, sans forcément repérer tout de suite cette consommation.

Cette méthode rappelle le cryptojacking, qui consiste à détourner les machines d’une victime pour miner des cryptomonnaies. Google indique l’avoir observée chez des groupes criminels et chez un groupe chinois de cyberespionnage, sans donner davantage de détails. Hultquist estime que la menace pourrait grandir si davantage d’entreprises hébergent leurs propres modèles. Un pic de consommation peut toutefois être difficile à distinguer des besoins normaux d’un déploiement récent.

Pourquoi c'est important

Pour une personne abonnée à un service d’IA, un compte volé peut permettre à quelqu’un d’autre d’utiliser l’abonnement pendant que la facture reste à sa charge; le laboratoire peut aussi bloquer un accès suspect. Pour les entreprises qui hébergent leurs modèles sur le cloud, une hausse soudaine de consommation peut cacher un détournement, mais l’article ne précise ni les moyens de détection ni la fréquence de ces incidents.

Cet article vous a-t-il été utile ?
Partager

À lire ensuite

Oossa · Newsletter

La semaine de l'IA, expliquée

Chaque lundi : l'essentiel de l'actualité, en langage clair. Gratuit, sans spam.