Le fil de la semaine porte sur des agents de laboratoire qui dérapent. Ce rapport décrit l'autre moitié du sujet, celle où les agents ne dérapent pas parce que quelqu'un les dirige. Le rapprochement des deux est ce qui rend la semaine lisible : les mêmes propriétés qui font qu'un agent trouve tout seul un chemin de contournement font qu'un attaquant peut lui en confier la recherche.
Faits clés
- Quatrième rapport de renseignement sur les menaces d'Anthropic, publié le 10 septembre 2026, couvrant les abus interrompus entre décembre 2025 et août 2026
- Périmètre : opérations cyber, opérations d'influence, surveillance, escroqueries, usages biologiques, armes conventionnelles, distillation illicite
- Le modèle opératoire documenté en novembre 2025, un agent qui conduit l'attaque, s'est propagé à toutes les catégories d'acteurs étudiées
- Les clés d'API et les jetons de session de modèles font désormais partie de ce que les criminels volent et revendent
- Dans chaque cas documenté, les clés provenaient de l'environnement d'un client d'Anthropic
- Des affiliés de ShinyHunters et d'autres acteurs ont volé des clés à leurs victimes et fait tourner des campagnes secondaires dessus pendant plusieurs semaines
- Les garde-fous qui refusent une demande malveillante dans une session unique résistent mal lorsque le même travail est fragmenté en sessions plus petites
Le Fait
L'accès à un modèle de frontière est devenu un objet de vol et de revente autonome, indépendamment des données de l'organisation qui le détient. Un attaquant qui obtient une clé d'API obtient une capacité de calcul, une identité de facturation et un contournement des contrôles de sa propre région.
La Lecture
La bascule est plus nette qu'il n'y paraît. Pendant trente ans, un identifiant volé donnait accès à des données. Une clé d'API de modèle donne accès à une capacité, ce qui change à la fois le motif du vol et la manière de le détecter. Un attaquant qui exfiltre une base laisse une trace en sortie : un volume anormal quitte le périmètre. Un attaquant qui utilise votre clé ne fait rien sortir du tout. Il consomme. La seule trace est une facture, et la facture arrive à la fin du mois, sur le bureau de quelqu'un qui n'appartient pas à l'équipe sécurité.
Le second constat du rapport intéresse directement ceux qui construisent des garde-fous. Un refus obtenu en session unique tient mal face à un travail découpé en morceaux. C'est la même mécanique que la perte d'autorisation par reformulation mesurée par MasDrift dans les systèmes multi-agents : le contrôle est attaché à une vue d'ensemble, et il disparaît dès que cette vue est fragmentée. Un attaquant exploite volontairement ce que la délégation produit par accident.
L'Enseignement
Traitez vos clés d'API de modèles comme des moyens de paiement et non comme des secrets de configuration. Cela donne trois gestes concrets et peu coûteux : un plafond de dépense par clé, une rotation programmée, une alerte sur la consommation qui remonte à la sécurité et pas seulement à la finance. Regardez ensuite qui, dans votre organisation, reçoit la facture de consommation des modèles. C'est aujourd'hui votre meilleur détecteur d'abus, et il n'est branché sur rien.