Cyberattaques

Claude et ShinyHunters : 1,8 million d’APK analysés et 2 100 jeux de tokens extraits

Anthropic décrit plusieurs opérateurs soupçonnés d’être liés à ShinyHunters : scan massif d’applications Android et vol de sessions chez un fournisseur SaaS. Ces chiffres concernent des opérations distinctes.

Illustration conceptuelle : Claude et ShinyHunters : 1,8 million d’APK analysés et 2 100 jeux de tokens extraits
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Dans son rapport de septembre, Anthropic indique avoir identifié et perturbé plusieurs activités de cybercriminalité menées par des opérateurs soupçonnés d’être affiliés à ShinyHunters. Le groupe d’affiliés utilisait Claude pour accélérer certaines étapes des intrusions et du vol de données.

Un opérateur francophone a réparti sur 10 instances AWS EC2 une chaîne qui a téléchargé et analysé 1,8 million d’APK Android avec TruffleHog pour rechercher des secrets intégrés. Les découvertes vérifiées étaient transmises à des groupes Telegram.

Un autre affilié a exploité une compromission d’un fournisseur SaaS pour atteindre les données d’environ 200 organisations clientes, puis extraire plus de 2 100 jeux de tokens Azure AD sur plus de 40 tenants en environ 34 heures. Anthropic précise que des agents IA ont exécuté presque tout le travail de cette phase.

Ce que cela signifie

Le volume de 1,8 million désigne des fichiers d’applications analysés, pas 1,8 million d’applications compromises. Les 2 100 éléments sont des jeux de tokens, pas un décompte de comptes Microsoft piratés. Le rapport regroupe plusieurs opérateurs et plusieurs incidents.

Anthropic décrit aussi une autre compromission dans laquelle un seul token développeur volé a débouché sur un contrôle administrateur d’un environnement cloud en environ trois heures. Le document n’établit pas que ce cas, le scan des APK et le vol des tokens appartiennent à une seule chaîne d’attaque.

Ce que les agents IA ont fait

Le rapport décrit une assistance pour comprendre les API de développement et d’authentification, créer ou convertir des tokens privilégiés et construire des outils d’export en masse entre tenants. Les opérateurs humains fixaient les cibles et examinaient les données dérobées ; le degré d’autonomie varie selon l’incident.

Le risque pour les fournisseurs SaaS

L’accès à un seul fournisseur peut ouvrir une voie vers les données et sessions de nombreux clients. Les applications publiées, dépôts de code, intégrations et secrets exposés deviennent des sources d’accès initial que l’automatisation permet de tester à grande échelle.

Que faire si vous êtes concerné ?

Détectez les secrets dans les APK et dépôts avant publication, utilisez des identifiants de courte durée avec droits minimaux, puis révoquez et faites tourner immédiatement ceux déjà exposés. Un secret embarqué ne peut pas être considéré comme privé.

Sur les environnements SaaS et Microsoft, surveillez les extractions massives, les créations de tokens et les accès entre tenants ; limitez les permissions des intégrations et révisez les sessions après toute compromission d’un fournisseur.

Vérifier un signe suspect

Cet outil aide à repérer des permissions et indices suspects d’une application ; il ne détecte pas à lui seul les secrets cachés dans 1,8 million d’APK ni les tokens d’un tenant.

Comprendre les risques associés

Sources

  1. Anthropic — rapport sur les usages malveillants de l’IA, septembre 2026