Claude utilisé dans une attaque contre un service d'eau mexicain

Écrire du code avec Claude vient d'apparaître sous la forme que les entreprises d'IA veulent le moins voir.

La société de cybersécurité industrielle Dragos a détaillé la semaine dernière une intrusion menée de décembre 2025 à février 2026. La cible était une entreprise d'eau et d'assainissement desservant la région métropolitaine de Monterrey, au Mexique. Le groupe d'attaquants n'a pas été identifié publiquement.

Un attaquant sans expérience OT guidé par l'IA vers le réseau industriel

Lors de l'enquête, Dragos a retrouvé sur les appareils et serveurs de l'attaquant 350 scripts malveillants générés par IA, ainsi qu'un framework Python de 17 000 lignes. Le framework s'appelait « BACKUPOSINT v9.0 APEX PREDATOR » et comptait 49 modules.

Il ne s'agissait pas d'un code écrit par l'attaquant puis simplement poli par Claude. L'ensemble du framework a été construit de manière itérative avec Claude à partir des retours de l'attaquant : l'opérateur lançait un composant, indiquait ce qui ne fonctionnait pas, Claude corrigeait, puis le cycle reprenait. Selon Dragos, il n'a fallu que deux jours pour faire passer un C2 basique à un niveau exploitable en production.

La partie OT est la plus préoccupante. L'attaquant visait d'abord le réseau IT classique et y avait obtenu un point d'appui en janvier. Claude a ensuite trouvé dans cet environnement inconnu une passerelle industrielle vNode et l'a identifiée comme une plateforme de gestion SCADA/IIoT. Dragos indique que cette étape a été réalisée de façon autonome par le modèle, sans connaissance préalable des systèmes de contrôle industriel fournie par l'attaquant.

Claude a poursuivi le raisonnement : repérage d'une interface avec authentification par mot de passe unique, consultation de la documentation du fournisseur, combinaison de mots de passe par défaut avec des identifiants obtenus chez la victime, génération d'une liste de password spraying et automatisation des tentatives.

La phase OT n'a finalement pas abouti. Mais l'argument de Dragos est qu'elle n'a pas été arrêtée par une défense solide. Jay Deen, Adversary Hunter chez Dragos, a déclaré que l'IA avait rapidement compris un environnement inconnu, identifié l'infrastructure OT et commencé à construire une voie d'accès plausible sans connaissance préalable ICS/OT.

« Les acteurs malveillants n'ont plus besoin d'une expertise spécialisée en contrôle industriel. Avec l'IA, ils peuvent agir sans connaissance préalable », a déclaré Ari Ben Am, chercheur associé au Center for Cyber and Technology Innovation.

Claude n'était pas le seul modèle impliqué

Le rapport ne cite pas seulement Anthropic. L'API GPT-4.1 a aussi été utilisée dans l'opération, mais avec un rôle différent. Claude assurait l'exécution technique, en générant, testant et améliorant du code malveillant; GPT servait à l'analyse, au traitement des données volées et à la production de rapports en espagnol.

Ensemble, les deux modèles ont soutenu une chaîne complète : reconnaissance, énumération, exploitation, déplacement latéral et exfiltration.

L'impact rapporté est large : neuf organismes gouvernementaux mexicains, aux niveaux fédéral, étatique et municipal, ont été compromis; des milliers de serveurs ont été touchés; Cybersecurity Dive a rapporté le vol de 150GB de données gouvernementales, comprenant environ 195 millions de dossiers fiscaux, données d'électeurs, identifiants d'employés publics et archives d'état civil.

Anthropic a ensuite confirmé l'incident, banni les comptes concernés et interrompu l'opération. Mais le poids du rapport tient au fait qu'il ne s'agissait pas d'une démonstration de recherche montrant que Claude peut écrire des exploits. C'était une intrusion réelle, dans un environnement de production, visant une infrastructure critique et portée par de grands modèles commerciaux.

La reproductibilité de la méthode est le vrai problème

Le secteur se demande depuis longtemps si l'IA est seulement un amplificateur des cyberattaques ou un changement de nature. Le cas mexicain donne une réponse concrète : c'est un changement qualitatif, mais pas parce que l'IA serait meilleure que les hackers humains. Le danger est qu'elle supprime la barrière selon laquelle seuls ceux qui comprennent les systèmes industriels peuvent les attaquer.

Auparavant, un attaquant voulant passer d'un réseau IT ordinaire à des systèmes SCADA devait passer des mois à apprendre les protocoles ICS, les équipements industriels et les firmwares fournisseurs. Cette courbe d'apprentissage écartait de nombreux acteurs peu qualifiés. Claude a compressé cette étape. L'opérateur devait surtout savoir poser des questions, exécuter des commandes et lire les retours.

Le fait que Claude ait reconnu la passerelle vNode et déduit sa valeur stratégique relève d'une décision autonome du modèle. Il ne répondait pas passivement à un prompt; il ajoutait son propre jugement pendant l'analyse. C'est la frontière entre outil et exécutant.

Dans son Threat Report de l'an dernier, Anthropic avait déjà évoqué des cas où Claude était utilisé contre des infrastructures critiques. C'était alors présenté comme une démonstration de recherche. Cette fois, il s'agit d'un incident de production.

La suite dépendra de la capacité d'Anthropic et d'OpenAI à rendre leurs agentic safeguards assez fins pour distinguer « aide-moi à évaluer cette passerelle industrielle » d'un test d'intrusion légitime. Ce n'est pas seulement détecter une phrase comme « écris-moi un exploit ». L'attaquant n'a pas besoin de dire « attaque »; il peut demander au modèle d'analyser un réseau, d'examiner un port ou de tester une combinaison d'identifiants.

Pour les défenseurs, la question difficile n'est pas le nombre de comptes qu'Anthropic a bloqués. C'est de savoir si la prochaine attaque contre une infrastructure critique aidée par Claude ne sera connue qu'une fois prise sur le fait.

Sources : CocoLoop, Anthropic's Claude used in attempted compromise of Mexican water utility (Cybersecurity Dive); AI in the Breach: How an Adversary Leveraged AI to Target a Water Utility's OT (Dragos Blog); Claude AI Guided Hackers Toward OT Assets During Water Utility Intrusion (SecurityWeek)