# LLM-jacking : deux façons de détourner l’accès à l’IA

> Des pirates revendent des comptes d’IA volés ou font tourner leurs modèles sur des serveurs cloud piratés, aux frais de leurs victimes.

Oossa · 2026-10-04 · https://oossa.com/fr/llm-jacking-deux-facons-de-detourner-l-acces-a-l-ia

Le LLM-jacking consiste à détourner l’accès à des modèles d’intelligence artificielle pour les utiliser à moindre coût. John Hultquist, analyste en chef du Google Threat Intelligence Group, a alerté sur la hausse de cette pratique en 2026. Dans un entretien au Financial Times, il décrit deux méthodes, qui visent des victimes différentes.

La première consiste à voler des identifiants de comptes d’IA grand public, puis à les revendre sur des marchés clandestins. L’acheteur peut ainsi utiliser un abonnement haut de gamme, tandis que son titulaire continue de payer sans savoir qu’un tiers se connecte. Les accès aux services d’Anthropic, de Google et d’OpenAI repérés par les équipes de Hultquist étaient proposés avec des réductions allant jusqu’à 97 %, selon le Financial Times.

## Des comptes revendus à prix réduit

Les vendeurs savent que les laboratoires d’IA surveillent les usages suspects et peuvent bloquer les comptes compromis. Certains promettent donc un « accès garanti » et de nouveaux identifiants si le premier compte est fermé. Cette promesse ne protège pas le titulaire du compte, qui peut ignorer que ses identifiants ont été volés.

## Des serveurs utilisés aux frais des entreprises

La seconde méthode cible les serveurs cloud d’entreprises. Les pirates s’y introduisent et y installent leurs propres modèles d’IA. L’entreprise paie alors la puissance de calcul utilisée par les attaquants, sans forcément repérer tout de suite cette consommation.

Cette méthode rappelle le cryptojacking, qui consiste à détourner les machines d’une victime pour miner des cryptomonnaies. Google indique l’avoir observée chez des groupes criminels et chez un groupe chinois de cyberespionnage, sans donner davantage de détails. Hultquist estime que la menace pourrait grandir si davantage d’entreprises hébergent leurs propres modèles. Un pic de consommation peut toutefois être difficile à distinguer des besoins normaux d’un déploiement récent.

## Les faits

- John Hultquist, du Google Threat Intelligence Group, a alerté sur une hausse du LLM-jacking en 2026.
- Des accès à des modèles d’Anthropic, de Google et d’OpenAI ont été proposés avec des réductions pouvant atteindre 97 %.
- Certains comptes d’IA haut de gamme concernés coûtent jusqu’à 200 dollars par mois, selon l’article.
- Dans le détournement de serveurs cloud, les entreprises victimes règlent la puissance de calcul utilisée par les attaquants.

## Pourquoi c'est important

Pour une personne abonnée à un service d’IA, un compte volé peut permettre à quelqu’un d’autre d’utiliser l’abonnement pendant que la facture reste à sa charge; le laboratoire peut aussi bloquer un accès suspect. Pour les entreprises qui hébergent leurs modèles sur le cloud, une hausse soudaine de consommation peut cacher un détournement, mais l’article ne précise ni les moyens de détection ni la fréquence de ces incidents.

## Sources et références

1. [Le fléau cyber prend de l’ampleur et deux scénarios se distinguent : c’est quoi le LLM-jacking ?](https://www.numerama.com/cyberguerre/2345263-le-fleau-cyber-prend-de-lampleur-et-deux-scenarios-se-distinguent-cest-quoi-le-llm-jacking.html) – Numerama IA, 2026-10-04

Dernière mise à jour: 2026-10-04
