Dernier article LLM-jacking : plan dirigeant en 45 minutes p... → · Ressource Agent vs RPA vs Automatisation : le mémo pou... →
Le coaching
Ressources Blog Intégrer l'IA dans son entreprise Se former à l'IA en tant que dirigeant Livres blancs & tutoriels Publications
À propos Réserver un appel

LLM-jacking : plan dirigeant en 45 minutes pour couper le risque (ChatGPT, Claude, Gemini)

LLM-jacking : plan dirigeant en 45 minutes pour couper le risque (ChatGPT, Claude, Gemini)

LLM-jacking : c’est quoi, et pourquoi ça va te coûter cher si tu ne fais rien

Le “LLM-jacking”, c’est le détournement de comptes et de crédits liés aux IA type ChatGPT, Claude, Gemini, Copilot. Concrètement : quelqu’un récupère un accès (identifiants, session, clé API) et utilise ton IA comme si c’était toi.

Et là, tu prends trois claques possibles :

  • La facture explose (consommation de crédits, API, abonnements).
  • Les données sortent (historique, fichiers, prompts, documents, connecteurs).
  • Usurpation d’identité (l’attaquant produit et envoie des contenus “au nom” de ton entreprise).

Ce n’est pas un sujet “cyber pour les grosses boîtes”. C’est un sujet de dirigeant : coûts, risques, image, et confidentialité. Et ça se traite vite si tu poses les bons garde-fous.

Ne mélange pas tout : LLM-jacking ≠ prompt injection

Tu entends souvent parler d’attaques “par le prompt” (prompt injection). Ça, c’est quand un attaquant essaye de manipuler l’IA via des instructions malveillantes.

Ici, on parle d’autre chose : un accès non autorisé. Le modèle n’est pas “piraté”. Ton compte l’est, ou ta clé API, ou ta session. Donc l’attaquant n’a pas besoin d’être malin : il se connecte et il consomme.

Les 2 scénarios qui reviennent en entreprise

Cas n°1 : compte ChatGPT piraté (ou Claude / Gemini) via identifiants ou session

Scénario classique : phishing (fausse facture, faux renouvellement d’abonnement), malware “infostealer”, ou mot de passe réutilisé. L’attaquant récupère :

  • ton login/mot de passe,
  • ou pire : tes cookies de session (donc connexion “déjà ouverte” dans le navigateur).

Résultat : il a accès à ce que tes équipes ont mis dedans. Et aujourd’hui, les LLM ne sont plus “un chat”. C’est :

  • un historique qui contient souvent des infos sensibles (clients, pricing, RH, stratégie),
  • des fichiers uploadés (contrats, exports, présentations),
  • des GPTs/agents, des instructions internes,
  • parfois des connecteurs (Drive, GitHub, etc.).

Ce que beaucoup sous-estiment : l’historique est un actif. Quand tu te fais voler un compte, tu ne perds pas juste un outil. Tu ouvres une armoire de dossiers.

Cas n°2 : détournement de crédits API (souvent le plus violent)

Côté plateforme/API, c’est encore plus brutal. Une clé API fuit (repo Git, outil no-code, poste compromis, variable d’environnement mal gérée) et l’attaquant se sert.

Et là, ça peut partir en quelques heures. Un cas rapporté côté CERT-EU parle d’environ 600 000 USD consommés en 3 semaines après extraction de clé/API. Ce n’est pas une “peur théorique”. C’est juste de la consommation automatisée.

Pourquoi ça arrive maintenant (et pourquoi tu es une cible)

Trois tendances 2026 qui te concernent directement :

  • Phishing “facture/abonnement” ciblant OpenAI et les outils IA. Les dirigeants et fonctions finance tombent facilement : ça ressemble à de l’administratif.
  • Social engineering : les marques IA servent d’appât (pubs malveillantes, faux plugins, faux “download”).
  • Infostealers : ça vole mots de passe et sessions à la chaîne. Et une session volée, c’est souvent plus simple qu’un mot de passe.

Tu es une cible même si tu n’as “rien d’intéressant”. Parce que ce que cherchent beaucoup d’attaquants, c’est juste : consommer des crédits ou revendre des accès.

Le plan dirigeant en 45 minutes pour couper 80 % du risque

Objectif : reprendre le contrôle sur qui a accès, comment, et comment tu détectes vite un dérapage. Tu n’as pas besoin d’un programme cyber à 6 mois. Tu as besoin d’hygiène + visibilité + réaction.

0 à 10 minutes : inventaire express (comptes, abonnements, cartes, API)

Prends 10 minutes et fais un inventaire “exécutif”. Tu veux une liste exhaustive des points de dépense et d’accès.

  • Comptes : qui utilise ChatGPT, Claude, Gemini, Copilot ? Sur quel email (pro ou perso) ?
  • Abonnements : quels plans (Plus/Team/Business/Enterprise), qui paye, sur quelle carte ?
  • API : est-ce qu’il y a des clés API en circulation ? Où sont-elles stockées ? Qui peut les créer ?
  • Connecteurs : Drive/Workspace, Microsoft 365, GitHub, Notion, Slack… qui a connecté quoi ?

Livrable minimal : un tableau (même moche) avec outil, propriétaire, email, mode de paiement, admin, API oui/non, connecteurs oui/non.

10 à 20 minutes : coupe le scénario “mot de passe + session”

Tu poses trois règles simples, applicables tout de suite.

  • MFA obligatoire partout (et pas “quand on aura le temps”). Si tu peux éviter le SMS, évite. Vise appli d’authentification ou clé matérielle.
  • Sessions : impose la règle “déconnexion de tous les appareils” si suspicion, départ d’un salarié, ou poste partagé. Le vol de cookie/session est un vrai angle d’attaque.
  • Comptes perso interdits pour un usage pro (ou au minimum : tolérés 30 jours avec migration planifiée). Sinon tu n’inventories jamais rien, et tu ne révoques jamais proprement.

Décision de dirigeant : tu préfères une friction légère à la connexion, ou une fuite silencieuse + une facture surprise ?

20 à 30 minutes : verrouille la facturation et l’alerte (anti facture qui explose)

Le LLM-jacking se voit souvent d’abord… sur la facture. Donc tu mets des alarmes.

  • Une carte dédiée aux outils IA, avec plafond cohérent. Pas la carte “fourre-tout”.
  • Alerting bancaire : notifications temps réel sur dépenses au-delà d’un seuil (ex : 50 €, 200 €, 1000 € selon taille).
  • Alerting côté plateforme quand c’est possible : seuils de consommation, limites de budget, notifications email.
  • Propriétaire de facture : une personne responsable (DAF, ops, toi) reçoit toutes les alertes.

Règle simple : si tu découvres le problème à la fin du mois, tu es déjà en retard.

30 à 38 minutes : hygiène API (si tu utilises l’API, même “un peu”)

Si tu as des clés API, considère que c’est une carte bancaire technique. Et traite-la comme telle.

  • Rotation : change les clés existantes si tu ne sais pas où elles traînent.
  • Stockage : pas dans un Google Doc, pas dans un Notion partagé, pas dans un repo Git. Utilise un gestionnaire de secrets (ou a minima un coffre de mots de passe avec accès restreint).
  • Droits : limite qui peut créer une clé et qui peut la voir.
  • Suppression : désactive les clés non utilisées.

Objectif : si un prestataire ou un outil est compromis, l’impact est limité, et tu peux couper vite.

38 à 45 minutes : procédure incident + message interne prêt à envoyer

Quand ça arrive, tu perds du temps parce que personne ne sait quoi couper, ni dans quel ordre. Donc tu écris une mini-procédure.

Procédure incident (version courte) :

  • 1) Couper la dépense : blocage carte dédiée, plafonds, suspension API si possible.
  • 2) Révoquer les sessions : “log out all devices” sur l’outil concerné.
  • 3) Reset identifiants : mot de passe unique + MFA renforcé.
  • 4) Vérifier connecteurs : déconnecter Drive/GitHub/Slack si doute.
  • 5) Audit rapide : connexions récentes, usages anormaux, création de clés API, exports, partages.
  • 6) Communication interne : instructions claires (ne pas cliquer, changer mots de passe si réutilisés, signaler mails suspects).

Message interne prêt à envoyer (copie-colle) :

Objet : Incident sécurité comptes IA (ChatGPT/Claude/Gemini) : actions immédiates

Message : Nous avons un doute sur un accès non autorisé à un compte IA. À faire maintenant : 1) ne cliquez sur aucun email “facture/abonnement IA” reçu récemment, 2) changez votre mot de passe si vous l’avez réutilisé ailleurs, 3) activez/validez le MFA, 4) signalez à [contact interne] toute activité inhabituelle (facture, connexions, demandes). Nous vous confirmons sous 24h l’état et les mesures.

Checklist “autorisé / interdit” selon 3 niveaux de sensibilité

Tu veux un cadre simple que tes équipes comprennent. Pas un PDF de 40 pages. Trois niveaux, des règles nettes.

Niveau 1 : données publiques ou non sensibles

Exemples : texte marketing déjà publié, FAQ publique, descriptions produits non stratégiques, documentation déjà sur ton site.

  • Autorisé : rédaction, reformulation, traduction, idées de posts, synthèses de contenus publics.
  • Autorisé avec prudence : analyse concurrentielle basée sur sources publiques (attention aux hallucinations).
  • Interdit : ajouter des identifiants, API keys, liens de connexion, exports internes.

Niveau 2 : données internes (sensibles mais non critiques)

Exemples : procédures internes, trames commerciales, reporting interne, documents de travail, emails non confidentiels.

  • Autorisé : synthèse, amélioration de documents, création de templates.
  • Autorisé sous conditions : uniquement sur comptes pro gérés (MFA obligatoire), pas de comptes perso, pas de connecteurs larges “tout Drive”.
  • Interdit : listes clients complètes, détails de marges par client, données RH nominatives, données bancaires, secrets techniques.

Niveau 3 : données critiques (cœur business, réglementaire, identité)

Exemples : contrats clients, RIB, données santé, données RH nominatives, stratégie M&A, pricing détaillé, code source sensible, identifiants, clés API, documents juridiques non publics.

  • Autorisé : quasiment rien par défaut.
  • Autorisé sous validation : cas par cas, avec outil validé, paramètres de confidentialité, et un vrai responsable.
  • Interdit : copier-coller brut dans un chat grand public, uploader des fichiers critiques, connecter des sources (Drive/GitHub) sans périmètre strict.

Si tu veux cadrer proprement “ce qu’on met dans les prompts” parce que ça peut devenir une preuve, lis ça : https://jimmymanin.com/blog/vos-prompts-peuvent-devenir-des-preuves-ce-que-tout-dirigeant-doit-cadrer.

Les erreurs qui créent le risque (et que tu peux stopper aujourd’hui)

  • Laisser des comptes perso faire tourner des usages pro. Tu perds le contrôle le jour où quelqu’un part.
  • Aucun inventaire des abonnements et cartes. Tu découvres l’incident sur ton relevé bancaire.
  • MFA “optionnel”. Donc dans la vraie vie : pas de MFA.
  • Sessions longues jamais révoquées. Ex-salarié, poste partagé, navigateur sync, et la porte reste ouverte.
  • Aucun plan incident. Le jour J, tu improvises et tu perds des heures.

Si tu utilises des agents “always-on”, le risque monte d’un cran

Plus tu automatises, plus tu relies des outils, plus l’impact d’un compte compromis est violent. Un agent connecté à des docs, une messagerie, un CRM, ça n’est plus “un chat”. C’est un opérateur.

Si tu as des agents en continu ou des automatisations, pose des règles de délégation strictes. Ce guide te donne un cadre clair : https://jimmymanin.com/blog/agents-ia-always-on-openai-dots-9-regles-pour-deleguer-sans-risque-securite.

Ta to-do maintenant (5 actions, pas de blabla)

  • 1) Fais l’inventaire : comptes, emails, admins, cartes, API, connecteurs.
  • 2) MFA obligatoire sur tous les comptes IA pro.
  • 3) Mets une carte dédiée + alertes (bancaires + plateformes si possible).
  • 4) Révoque les sessions sur les comptes “douteux” et impose une règle départ salarié.
  • 5) Écris ta mini-procédure incident + message interne prêt à partir.

Tu veux un principe simple : si tu ne peux pas lister tes comptes IA en 10 minutes, tu n’es pas en contrôle. Et c’est exactement ce que le LLM-jacking exploite.

Sources