Vos comptes IA d'entreprise visés : le MFA ne suffit plus
Des logiciels malveillants volent vos tokens IA et contournent le double authentification. Vos abonnements OpenAI, Google ou Anthropic sont en danger.
Vous avez activé la double authentification sur vos outils IA professionnels — ChatGPT, Gemini, Claude — et vous pensez être protégé. C'est compréhensible. Mais une nouvelle menace rend cette protection quasiment inutile. Des cybercriminels volent ce qu'on appelle des « tokens de session » : des clés numériques temporaires qui permettent d'accéder à vos comptes sans avoir besoin de votre mot de passe ni de votre code SMS. Résultat : ils entrent comme s'ils étaient vous, sans déclencher aucune alarme. Et vos données d'entreprise, vos projets confidentiels, vos échanges avec l'IA… sont à leur portée.
Comment fonctionne cette attaque concrètement ?
Tout commence par un logiciel espion appelé « infostealer » (littéralement : voleur d'informations). Ce type de programme malveillant s'installe discrètement sur un ordinateur — souvent via un email piégé, un faux logiciel téléchargé ou un lien frauduleux — et collecte silencieusement tout ce qu'il trouve : mots de passe enregistrés, cookies de navigation, et surtout des tokens de session. Un token de session, c'est le petit fichier que votre navigateur conserve après que vous vous êtes connecté à un service, pour ne pas vous redemander votre mot de passe à chaque page. C'est pratique… et dangereux. Car ces tokens sont « rejouables » : un attaquant qui les récupère peut les utiliser depuis son propre ordinateur, à l'autre bout du monde, pour accéder à votre compte sans aucune vérification supplémentaire. La sécurité comptes IA entreprise repose encore trop souvent sur des pratiques pensées pour d'autres menaces.
Pourquoi vos abonnements IA sont particulièrement exposés
Les plateformes IA professionnelles — OpenAI (ChatGPT), Anthropic (Claude), Google (Gemini) — sont devenues des cibles prioritaires pour les cybercriminels. La raison est simple : elles concentrent une valeur considérable. D'abord, vos abonnements représentent un accès payant revendable. Ensuite, et c'est plus grave, les conversations que vous menez avec ces outils contiennent souvent des informations sensibles : stratégie d'entreprise, données clients, contrats, projets en cours. Des chercheurs en cybersécurité ont récemment documenté la vente massive de « logs d'infostealers » sur des forums criminels : des bases de données contenant des milliers de tokens volés, dont une proportion croissante concerne des comptes IA professionnels. Le vol de tokens IA n'est plus une menace théorique — c'est un marché organisé. Et l'infostealer contournement MFA est désormais la technique privilégiée, précisément parce qu'elle neutralise la protection sur laquelle beaucoup d'entreprises comptent.
Ce que le pirate peut faire une fois dans votre compte
Une fois connecté à votre compte IA, un attaquant peut agir de plusieurs façons sans éveiller les soupçons. Il peut lire l'historique complet de vos conversations — tout ce que vous et vos collaborateurs avez partagé avec l'IA ces derniers mois. Il peut utiliser votre abonnement payant pour ses propres besoins, en vous faisant supporter les coûts. Il peut modifier vos paramètres, changer votre adresse email de récupération et vous verrouiller définitivement hors de votre propre compte. Dans un contexte professionnel, si vous utilisez des clés API pour intégrer l'IA dans vos processus métier, il peut exploiter ces accès pour extraire des données ou lancer des attaques depuis votre identité numérique. Le tout sans que vous receviez la moindre alerte, puisque la connexion semble tout à fait légitime du point de vue des systèmes de sécurité.
Ce que vous pouvez faire dès maintenant
1. Déconnectez toutes les sessions actives sur vos comptes IA. Sur ChatGPT, Claude ou Gemini, cherchez dans les paramètres l'option « Déconnecter tous les appareils » ou « Gérer les sessions actives ». Faites-le maintenant, et refaites-le régulièrement — une fois par mois est un bon rythme. Cela invalide les tokens volés. 2. N'utilisez jamais vos comptes IA professionnels sur un ordinateur personnel ou partagé. Les infostealers se trouvent plus souvent sur des machines peu protégées. Réservez ces accès à des appareils d'entreprise correctement sécurisés, avec un antivirus à jour. 3. Limitez l'historique des conversations sur vos outils IA. Moins vous stockez d'informations sensibles dans l'historique, moins un accès non autorisé sera préjudiciable. La plupart des plateformes permettent de désactiver la sauvegarde des conversations. 4. Si vous utilisez des clés API, auditez-les immédiatement. Rendez-vous dans les paramètres développeur de vos comptes et révoquez toute clé que vous ne reconnaissez pas ou qui n'est plus utilisée. Chaque clé active est une porte d'entrée potentielle. 5. Sensibilisez vos collaborateurs au phishing et aux téléchargements non autorisés. La majorité des infostealers arrivent par email ou via de faux logiciels. Un collaborateur averti qui hésite avant de cliquer, c'est votre meilleure défense contre cette menace.