Les jetons proviennent de campagnes de logiciels malveillants d’infostealer, et le mécanisme qui les rend si précieux est aussi ce qui les rend si dangereux : ils contournent entièrement votre mot de passe et l’authentification multi-facteurs. Si un criminel détient un jeton de session valide provenant de votre machine, il peut accéder directement à votre compte d’IA payant sans afficher le moindre prompt de connexion. Ce n’est pas hypothétique. Des places de marché vendent déjà cet accès, et l’une d’elles porte le nom évocateur de Poison Claude.
Ce que Okta a réellement découvert
L’équipe de renseignement sur les menaces d’Okta a analysé un dump de journaux d’infostealer pesant 7 Go publié sur un canal Telegram le 2 août 2026. Les données provenaient de 5 871 machines infectées dans 162 pays. Dans ce dump, Okta a compté 44 791 JSON Web Tokens (JWT) uniques, et un sous-ensemble s’est révélé particulièrement précieux : 555 jetons directement liés à l’authentification des services IA pour Google, Microsoft, Anthropic, Amazon, Character.ai, Cursor, Poe.com, Notion, Gamma et Pika AI. L’équipe a également identifié 2 937 structures de JSON Web Encryption utilisées pour l’authentification.
Les familles d’infostealer impliquées dans la campagne comprennent des malwares de type « commodité » bien documentés, tels que Lumma Stealer et Vidar. Ces souches arrivent généralement via des emails de phishing, de faux installateurs logiciels et des extensions de navigateur malveillantes ; une fois installés sur une machine, ils balayent toutes les sessions de navigateur à la recherche d’identifiants, de cookies et de jetons en cache. Historiquement, le marché de ces données tournait autour des numéros de carte et des connexions aux comptes email. Ce qui a changé, c’est que les jetons de comptes IA figurent désormais sur la liste d’achats également.
Comment les jetons de session contournent le MFA en premier lieu
L’authentification multi-facteurs est conçue pour défendre contre les mots de passe volés. Elle fonctionne car un mot de passe seul ne suffit pas pour accéder à un compte : le second facteur, qu’il s’agisse d’un code SMS, d’une application d’authentification ou d’une clé matérielle, doit être produit au moment de la connexion. Les jetons de session se situent après l’ensemble de ce processus. Une fois que vous vous êtes authentifié avec succès, le service vous délivre un jeton qui représente votre session authentifiée, et chaque requête ultérieure effectuée par l’application utilise ce jeton. Si quelqu’un d’autre copie le jeton avant son expiration, il hérite de votre état authentifié sans jamais avoir à reproduire le flux de connexion.
Jeremy Kirk, directeur du renseignement sur les menaces chez Okta, l’exprime clairement : les jetons de session et les clés API sont prisés précisément parce qu’ils peuvent être réutilisés pour contourner l’authentification basée sur les identifiants. Le mot de passe devient sans importance. L’invite MFA devient sans importance. Le jeton lui-même est l’intégralité des identifiants.
Le nouveau marché pour les comptes IA volés
Ce qui distingue cette histoire de tous les autres rapports sur les infostealer, c’est le niveau de professionnalisme du marché de revente. Okta a repéré des annonces sur Telegram de vendeurs proposant un accès à Claude, Cursor, ChatGPT et Gemini, avec un support 24/7 et des garanties de remboursement. Un service, baptisé Poison Claude, annonce spécifiquement l’accès aux modèles Opus 4.6, 4.7 et 4.8 d’Anthropic, ainsi qu’à Sonnet 4.6. Les vendeurs ont peaufiné l’expérience client pour l’aligner sur le marché SaaS grand public dont ils volent les services.
Utiliser réellement un jeton volé nécessite plus que le jeton lui-même. Les acheteurs déploient des outils spécialisés comme Camoufox, un navigateur anti-détection open-source, et SeleniumBase, un cadre d’automatisation, pour charger les données de session volées depuis le stockage du navigateur et imiter de façon suffisamment fidèle l’empreinte du dispositif de la victime afin d’éviter que la détection de fraude du fournisseur d’IA ne se déclenche. L’infrastructure permettant d’abuser de ces jetons à grande échelle est désormais marchandisée, ce qui explique pourquoi Okta prévoit que le marché des identifiants IA volés continuera de croître tant que l’économie sous-jacente des infostealers restera rentable.
Ce que cela signifie pour toute personne possédant un compte IA
Le risque immédiat pour les utilisateurs individuels se divise en deux volets. Premièrement, si votre machine est touchée par un infostealer, vos abonnements IA payants deviennent le produit de quelqu’un d’autre. L’attaquant consomme votre quota d’utilisation, peut faire tourner ses propres charges sur votre facturation et, en général, vous laisse avec un compte suspendu et une méthode de paiement suspecte que le prestataire signalera ou supprimera. Anthropic a déjà procédé à la déconnexion des utilisateurs Claude affectés et à la suppression des méthodes de paiement enregistrées lorsqu’il détecte une activité anormale, ce qui est la version polie de « votre carte allait être débitée pour l’habitude LLM de quelqu’un d’autre ».
Deuxièmement, et moins visible, un jeton de session volé peut donner à l’attaquant l’accès à votre historique de conversations et à tous les fichiers que vous avez téléchargés sur le service. Pour quiconque utilise des outils d’IA dans le cadre du travail, ce n’est pas une exposition mineure. Des brouillons juridiques, des analyses sensibles, des feuilles de route produit, des notes médicales, du code, de la correspondance personnelle : tout cela se retrouve dans ces historiques de discussions, et aucun d’eux n’est protégé par une invite MFA une fois le jeton divulgué.
Où s’insère NordVPN et ce qu’il peut réellement bloquer
Soyons directs sur les limites. NordVPN ne peut pas annuler un jeton qui a déjà été volé sur une machine compromise. Ce qu’il peut faire, et où il mérite sa place dans cette chaîne d’attaque particulière, c’est bloquer le vecteur d’infection initial. Les infostealers se diffusent via des liens de phishing, de faux domaines d’installation et des extensions de navigateur malveillantes, et Threat Protection Pro, inclus dans les forfaits Advanced et Ultra de NordVPN, tient des listes toujours à jour de ces domaines et refuse la connexion au niveau du réseau.
La fonctionnalité Dark Web Monitor couvre les suites d’événements. Lorsque vos identifiants ou vos identifiants apparaissent dans un nouveau dump, que ce soit un mot de passe volé, une adresse e-mail dans un corpus de violations ou des données d’authentification dans un journal d’infostealer, le moniteur vous alerte afin que vous puissiez faire tourner vos logins avant que quelqu’un ne s’occupe de les revendre sur Telegram. C’est le cycle sur lequel repose l’économie actuelle des infostealers, et réduire l’écart entre « vos données sont exposées » et « vous savez que vos données sont exposées » est exactement ce pour quoi cette fonctionnalité a été conçue.
Pour une analyse plus complète sur les performances, les fondements de confidentialité et l’architecture sans journaux audités, notre revue de NordVPN parcourt les détails. NordVPN occupe également une place constante parmi la plupart des guides VPN les plus recommandés pour ce type de scénario de défense en couches, où le VPN lui-même constitue la première ligne et les fonctionnalités additionnelles couvrent ce que le tunnel ne peut pas seul.
NordVPN Basic à 3,49 $ par mois
Le forfait Basic de NordVPN est actuellement disponible à 3,49 $/mois, soit 94,23 $ facturés une seule fois pour 27 mois de service (24 mois + 3 mois offerts). Cela représente une remise de 69 % par rapport au tarif standard. Le renouvellement annuel demeure à 139,08 $/an, annulation possible depuis le tableau de bord du compte à tout moment.
Le forfait Basic couvre le VPN central sur jusqu’à 10 appareils avec des applications pour Windows, macOS, Linux, iOS, Android, extensions de navigateur et installation sur routeur pour une couverture à l’échelle du foyer. Threat Protection Pro et Dark Web Monitor, les deux fonctionnalités les plus pertinentes pour la chaîne d’infostealer décrite ci-dessus, se situent dans les niveaux supérieurs Advanced et Ultra. Si votre raison de vous inscrire après avoir lu ceci est de bloquer la récupération de ces jetons via le phishing, ce sont bien les forfaits qui font réellement le travail.
Garantie de remboursement de 30 jours
NordVPN garantit chaque forfait par une garantie de remboursement de 30 jours. Si le service ne correspond pas à votre façon d’utiliser vos appareils, vous pouvez demander un remboursement complet durant le premier mois. Les remboursements passent par le support disponible 24/7, et les fonds reviennent généralement en 5 à 10 jours ouvrables selon le mode de paiement utilisé.
Cela vous offre un mois entier pour installer les applications sur votre configuration, tester le système de détection et le filtre anti-phishing par rapport au trafic réel qui parvient dans votre boîte de réception, et vérifier si la couverture tient avant la fin de la période de remboursement. Petite précision sur l’abonnement : le tarif de 3,49 $/mois s’applique pour les 27 premiers mois. Le renouvellement automatique prend effet au tarif annuel standard après cela. Si vous préférez annuler ou renégocier avant le renouvellement, préparez un rappel dans votre calendrier 7 à 10 jours avant la date de renouvellement.