Certaines fonctionnalités fiables des plateformes d’intelligence artificielle sont devenues une nouvelle surface d’attaque, selon la surveillance menée par le centre des opérations de sécurité de Huntress au cours des neuf derniers mois. Plutôt que d’attaquer directement les modèles d’intelligence artificielle ou les entreprises qui les développent, les attaquants ont exploité du contenu partageable, de petites applications publiées au public et des résultats de recherche payants pour atteindre les utilisateurs de ces plateformes.
Les vecteurs observés par Huntress comprennent le contenu Claude Artifacts, les liens de partage de conversations Claude, ainsi que les conversations ChatGPT et Grok indexables. Ces campagnes tirent parti de la présence du contenu au sein d’un domaine connu et d’une interface familière pour l’utilisateur, de sorte que les instructions de téléchargement ou les commandes de code semblent légitimes. Même lorsque le fournisseur de services supprime le contenu en quelques heures ou quelques jours, cette courte période peut suffire à atteindre des victimes.
La campagne FakeAgent exploite Claude Artifacts
En juillet, Huntress a détecté une campagne qu’elle a baptisée FakeAgent et qui a touché plus de 29 organisations. La campagne a commencé par la création d’un Claude Artifact malveillant hébergé sur le domaine claude.ai, un véritable domaine appartenant à la plateforme Claude. D’après le rapport, les attaquants ont conçu une fausse page de téléchargement de l’application Claude Desktop, en profitant du fait que les Artifacts publics sont destinés à des démonstrations légères et ne font pas l’objet d’une analyse approfondie, à l’exception d’un avertissement général.
Les utilisateurs qui recherchaient l’application Claude Desktop sur Bing arrivaient sur la fausse page, puis le lien de téléchargement les redirigeait vers un domaine externe distribuant le logiciel malveillant SectopRAT. Après le signalement de l’Artifact par Huntress, Anthropic l’a supprimé au plus tard le 22 juillet, mais l’activité associée au même domaine de redirection s’est poursuivie en août.
Un faux guide d’installation dans un lien de partage
Lors d’un autre incident, une publicité payante apparaissant lors d’une recherche Google sur « Claude sur Mac » menait vers un lien claude.ai/share qui se présentait comme un guide d’installation fourni par l’assistance Apple. La présence de la page au sein du domaine d’Anthropic supprimait les indicateurs d’alerte habituels, tels que la différence dans l’adresse du site ou l’apparition d’un avertissement lié au certificat.
Le guide demandait à la victime de coller une commande curl dans Terminal, ce qui déclenchait une chaîne en six étapes aboutissant à l’installation du logiciel MacSync destiné au vol de données. Les données ciblées comprenaient les cookies, les identifiants, les secrets du trousseau Keychain, les sessions Telegram, ainsi que les clés SSH et les clés cloud.
Qu’est-ce qui change concrètement ?
Ces cas montrent que l’apparition d’un contenu au sein d’une plateforme connue ne constitue plus une preuve suffisante de sa sécurité. Le lien peut être correct du point de vue du domaine, tandis que les instructions, la destination du téléchargement ou la commande à exécuter peuvent être malveillantes. Huntress a également observé un autre modèle reposant sur la pollution des résultats de recherche et des conversations indexées dans ChatGPT et Grok, de sorte que des instructions de type ClickFix apparaissent à la place de solutions légitimes pour des demandes de dépannage, notamment une recherche sur la manière de libérer de l’espace sur macOS.
La principale conclusion pour les utilisateurs et les équipes d’assistance est la nécessité d’examiner les instructions elles-mêmes ainsi que la source des fichiers et des commandes, plutôt que de se contenter de faire confiance au nom ou au domaine de la plateforme. Les détails du dernier modèle restent limités dans les informations disponibles : il est donc impossible d’en déterminer l’ampleur complète ou le nombre de victimes en se fondant uniquement sur la source.