ft.com détecté sur le web

Google : comptes Claude, Gemini et Cursor bradés sur le dark web

TL;DR

  • Le Google Threat Intelligence Group observe que les prix des comptes IA volés sur les places souterraines ont plus que doublé au cours de 2026.
  • Les acheteurs ciblent surtout les identifiants Claude, Gemini, Cursor Pro et l'IDE de codage autonome Devin.
  • Un vendeur baptisé Poison Claude revend Opus 4.6-4.8 et Sonnet 4.6 à 5-15 % du tarif officiel par token.

Le prix moyen des comptes IA volés a plus que doublé sur les places de marché souterraines au cours de 2026, selon le Google Threat Intelligence Group cité par le Financial Times. Les acheteurs concentrent leur demande sur les identifiants Claude, Gemini et Cursor Pro, ainsi que sur les IDE de codage autonome comme Devin.

Le cas le plus documenté est celui d'un vendeur baptisé Poison Claude, qui revend les modèles Opus 4.6, 4.7 et 4.8 d'Anthropic ainsi que Sonnet 4.6 à « 5-15% of the official per-token price ». L'opérateur alimente son pool en cumulant des crédits gratuits, notamment les 100 $ offerts en bienvenue sur AWS Bedrock, et n'encaisse qu'en cryptomonnaie.

« There's an entire illicit ecosystem to try to gain access to Claude and other models », résume Jacob Klein, responsable de la threat intelligence chez Anthropic.

L'échelle du business a fuité par accident. Une erreur de configuration d'API a exposé chez Poison Claude 881 utilisateurs au total, dont 872 actifs. Un service concurrent, Ecomagent.in, qui propose à la fois des modèles d'Anthropic et d'OpenAI, compterait environ 970 clients.

Le risque le moins visible tient à l'architecture. Ces services fonctionnent comme un proxy entre l'acheteur et le fournisseur : les chercheurs d'Okta Jeremy Kirk et Mathew Woodyard notent que « when services are configured as a gateway proxy, the service provider has full visibility into prompts ». Le prompt de l'acheteur, la réponse du modèle et tout ce qu'ils contiennent, code, contrats ou données personnelles, passent en clair par l'opérateur.

Le dossier s'ajoute à une série chargée sur la sécurité des modèles frontière, dont l'enquête Axios sur les dizaines de milliers d'incidents chez OpenAI et Anthropic recensée cette semaine.