En bref

  • Warden Stealer est un infostealer-as-a-service écrit en Rust, actif depuis août 2026, qui vole données de navigation, mots de passe, portefeuilles crypto et, fait inédit, les tokens et historiques de prompts des outils d'agents IA.
  • Il cible les développeurs utilisant Claude Code, Codex, Grok et Cursor, via des campagnes ClickFix, des publicités malveillantes, des logiciels crackés et de faux cheats de jeux.
  • Les entreprises doivent auditer les postes de développeurs, révoquer les tokens d'API IA et sensibiliser aux vecteurs d'infection courants.

Une menace inédite : quand les infostealers s'attaquent aux agents IA

Un nouveau logiciel malveillant baptisé Warden Stealer a fait son apparition sur les forums clandestins en août 2026, et il se distingue de la concurrence par une capacité jusqu'alors rare dans l'arsenal des cybercriminels : la collecte ciblée des données liées aux assistants IA et aux outils de développement assistés par intelligence artificielle. Analysé en détail par les chercheurs de Gen Digital et relayé par CyberSecurityNews, GBHackers et Cyberpress, ce logiciel malveillant s'impose en quelques semaines comme l'un des infostealers les plus actifs de la scène MaaS (Malware-as-a-Service).

Warden Stealer est développé en Rust, un langage de programmation moderne dont l'utilisation dans le domaine des malwares est en forte croissance depuis 2024. Le choix de Rust n'est pas anodin : il permet de produire des binaires compacts, performants, et particulièrement difficiles à analyser pour les moteurs antivirus traditionnels, qui ont été historiquement entraînés sur du code C et C++. Le résultat est un outil furtif, capable de s'exécuter sur l'ensemble des versions de Windows encore en circulation, de Windows 8 à Windows 11.

Le modèle économique retenu par ses auteurs est celui du Malware-as-a-Service : différents opérateurs criminels peuvent acquérir le stealer sur des forums spécialisés, configurer leurs propres builds, choisir leurs cibles et déployer leurs propres serveurs de commande et contrôle. Ce modèle, bien rodé depuis l'émergence de Redline Stealer en 2020, permet une prolifération rapide puisqu'il n'exige pas de compétences techniques élevées de la part des affiliés.

Sur le plan des capacités, Warden Stealer cible plus de 360 applications réparties en 13 catégories, dont les navigateurs web (Chrome, Firefox, Edge, Brave, Opera), les gestionnaires de mots de passe, les clients de messagerie, les applications de communication (Discord, Telegram, Signal), les clients VPN, et les sessions RDP. Il vise également plus de 200 extensions de portefeuilles crypto, parmi lesquelles MetaMask, Phantom, Trust Wallet, Exodus et Rabby. Un module clipper intégré permet en outre de remplacer à la volée les adresses de portefeuilles copiées dans le presse-papiers par des adresses contrôlées par les attaquants.

Mais ce qui distingue véritablement Warden Stealer de la concurrence, c'est son ciblage délibéré des données générées par les outils d'intelligence artificielle. Selon les analyses publiées par OffSeq Radar et GBHackers, le malware est capable d'extraire les tokens d'authentification, fichiers de configuration, sessions actives et historiques de prompts des applications suivantes : Anthropic Claude Code, OpenAI Codex, Grok (xAI) et Cursor. Cette capacité représente une menace sérieuse pour les développeurs et les équipes de sécurité qui utilisent ces outils au quotidien.

En effet, un token d'API Claude Code ou Codex compromis permet à un attaquant d'accéder à des dépôts de code privés, d'exfiltrer des secrets applicatifs intégrés dans des prompts, de consulter l'historique des conversations pouvant contenir des architectures sensibles, des identifiants ou des clés d'API, et même de détourner des pipelines CI/CD si l'outil IA est intégré dans des workflows d'automatisation. L'accès à un historique de prompts peut en outre révéler des informations sur la logique métier d'une application bien avant que le code ne soit déployé en production.

Les vecteurs de distribution observés par les chercheurs sont multiples et reflètent les tendances actuelles du paysage des menaces. Les campagnes dites ClickFix, qui consistent à afficher de faux messages d'erreur invitant l'utilisateur à copier-coller une commande PowerShell dans son terminal, sont le vecteur le plus documenté. Les campagnes de malvertising sur des moteurs de recherche ciblent des recherches liées à des logiciels populaires. Les téléchargements de logiciels crackés et de faux cheats pour des jeux vidéo représentent également des vecteurs classiques mais toujours efficaces, particulièrement auprès des développeurs qui testent des logiciels commerciaux sans licence.

Les indicateurs de compromission (IoC) et les signatures YARA associées à Warden Stealer ont été publiés par plusieurs équipes de recherche, dont OffSeq et Gen Digital. Les équipes de sécurité sont invitées à enrichir leurs systèmes de détection à partir de ces ressources. La plateforme infostealers.com maintient un tracker des nouvelles familles de stealers actives, utile pour la veille opérationnelle.

Pourquoi ce malware marque un tournant dans les menaces cyber

L'émergence de Warden Stealer s'inscrit dans une tendance plus large que les équipes de sécurité auraient tort de minimiser : la transition des infostealers vers le ciblage des environnements de développement enrichis par l'IA. En 2023 et 2024, les infostealers de type Redline, Raccoon ou Lumma se concentraient principalement sur les cookies de session des navigateurs, permettant le contournement de l'authentification multifacteur. Cette stratégie reste valable, mais les opérateurs MaaS cherchent désormais à capturer une surface d'attaque beaucoup plus large.

L'intégration massive des assistants IA dans les workflows de développement crée de nouvelles surfaces d'attaque que l'industrie de la sécurité n'a pas encore pleinement cartographiées. Un développeur utilisant Claude Code ou Cursor pour générer du code à partir de prompts contenant des clés d'API, des chaînes de connexion à des bases de données ou des descriptions d'architectures sensibles expose ces informations à tout malware capable de lire les fichiers de configuration de ces outils. La tendance à l'intégration des outils IA dans les pipelines CI/CD amplifie encore ce risque.

Par ailleurs, la nature MaaS de Warden Stealer garantit une évolution rapide de ses capacités. Les auteurs du malware ont déjà publié plusieurs mises à jour depuis août 2026, ajoutant de nouvelles cibles applicatives et améliorant les mécanismes d'évasion. Ce rythme de développement, comparable à celui de Lumma Stealer qui a dominé le marché MaaS entre 2023 et 2025, suggère que Warden Stealer est destiné à devenir une menace persistante sur les systèmes non protégés.

Du point de vue réglementaire, la compromission de tokens d'API IA utilisés dans des contextes professionnels peut engager la responsabilité des entreprises au titre du RGPD si les prompts échangés contiennent des données personnelles de clients ou d'employés. Les entreprises soumises à NIS2 devront également documenter tout incident impliquant la compromission de leurs outils de développement dans leur registre des incidents de sécurité.

Ce qu'il faut retenir

  • Warden Stealer est le premier infostealer MaaS documenté à cibler spécifiquement les données des outils d'agents IA (Claude Code, Codex, Grok, Cursor), représentant une menace nouvelle pour les équipes de développement.
  • Les vecteurs d'infection (ClickFix, malvertising, cracks, faux cheats) sont prévisibles : une politique stricte d'installation logicielle et une sensibilisation des développeurs peuvent réduire significativement l'exposition.
  • En priorité : auditer et révoquer les tokens d'API IA sur les postes suspects, activer les alertes d'utilisation anormale dans les dashboards des fournisseurs IA, et intégrer les IoC publiés dans les outils de détection EDR et SIEM.

Comment savoir si mon token Claude Code ou Codex a été volé par Warden Stealer ?

Vérifiez les journaux d'utilisation de votre API dans les dashboards Anthropic et OpenAI : toute requête depuis une adresse IP ou un agent-string inhabituel est un signal d'alerte. Révoquez et régénérez vos tokens par précaution si vous avez récemment téléchargé un logiciel depuis une source non officielle. Sur le poste, un scan avec un EDR à jour et les signatures YARA publiées par Gen Digital ou OffSeq permettra de confirmer ou d'écarter une infection active.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact