Хакеры крадут токены Claude у подписчиков

Пользователи Claude столкнулись с необычной атакой: злоумышленники получают доступ к их сессиям и расходуют оплаченные токены, причём обнаружить кражу самостоятельно бывает крайне сложно. Anthropic подтвердила одному из пострадавших пользователей, что его аккаунт использовался без разрешения, а позже предупредила других клиентов о вредоносном ПО, которое крадёт сессии Claude с компьютеров.
4 августа независимый консультант по ИИ Грант де Свардт из британского Истборна заметил, что с его подписки Claude Max 20x списываются токены, хотя в тот день он вообще не работал с сервисом. На следующий день он отключил всё, что было подключено к Claude, остановил запланированные задачи Cowork и отключил удалённое выполнение через Dispatch, но расход токенов снова начал расти.
«В самом очевидном контролируемом промежутке он вырос с 45% до 55%, хотя я вообще ничего не делал», — рассказал де Свардт TechCrunch. При этом никаких активных задач Claude Code на его компьютере не выполнялось.
Он обратился в Anthropic и попросил предоставить подробную информацию о расходовании токенов. Компания не смогла предоставить такую разбивку, однако согласилась, что с аккаунтом происходит что-то подозрительное. Anthropic приостановила его платную подписку, аннулировала все активные сессии и серверные токены Claude Code, а также вернула £44,49 за оставшийся срок подписки стоимостью $200 в месяц.
Позже компания сообщила де Свардту, что причиной стала скомпрометированная ключ-сессия Claude. С её помощью злоумышленники смогли создать несанкционированные OAuth-токены Claude Code и использовать аккаунт для выполнения задач других людей. По словам Anthropic, установить, каким именно образом атакующие получили доступ, не удалось. Среди возможных вариантов компания назвала кражу учётных данных или данных сессии, а также подключение аккаунта к стороннему сервису.
Проблема оказалась не единичной. После того как де Свардт рассказал о произошедшем на Reddit, он получил десятки комментариев от других пользователей с похожими историями. Один из них заявил, что его аккаунт автоматически перевели на более дорогой тариф без согласия, после чего банковская карта была списана, а расход токенов за короткое время вырос с нуля до 100%. Другой пользователь сообщил, что за 12 минут показатель использования увеличился с 0% до 49%, хотя за это время он успел отправить лишь несколько запросов и воспользоваться поиском в интернете.
Ещё один пользователь утверждал, что его аккаунт три дня подряд полностью расходовал доступный лимит токенов, несмотря на отсутствие какой-либо активности с его стороны. Аналогичные сообщения появились и в GitHub.
В двух случаях пользователи опубликовали письма от Anthropic, в которых компания сама обнаружила подозрительную активность и предупредила клиентов о краже токенов. Anthropic сообщила, что злоумышленники используют распространённое инфостилер-вредоносное ПО для кражи сессий Claude с компьютеров пользователей. Получив данные активной сессии, атакующие могут получить доступ к аккаунту и расходовать его лимиты.
Инфостилеры — разновидность вредоносных программ, которые способны похищать сохранённые пароли, данные сессий и учётные данные. Такое ПО может попасть на компьютер из самых разных источников: например, вместе с заражённой программой или после перехода по вредоносной рекламе. Anthropic отдельно подчеркнула, что вредоносное ПО не связано непосредственно с использованием Claude.
При обнаружении подозрительной активности компания выходила из аккаунтов пользователей, аннулировала существующие авторизации, в некоторых случаях оформляла возврат средств и рекомендовала проверить устройства на наличие вредоносного ПО.
При этом де Свардт получил другой ответ. Anthropic не отправляла ему предупреждение об инфостилере, а сам он утверждает, что не обнаружил признаков заражения своего компьютера. Поэтому спустя некоторое время он всё ещё не знал, каким именно образом злоумышленники получили доступ к его аккаунту.
Его аккаунт восстановили примерно через две недели. Однако длительное решение проблемы и отсутствие подробной статистики использования токенов окончательно подорвали его доверие к Claude. В итоге де Свардт отменил подписку и перешёл на Cursor, где можно использовать разные модели, в том числе более дешёвые решения с открытым исходным кодом.
По его словам, разница в качестве работы оказалась небольшой. «Это не настолько отличается и не настолько лучше», — отметил он, добавив, что не видит причин возвращаться к Claude, пока Anthropic не решит проблему.
Главная сложность для пользователей заключается в том, что определить подобную кражу может быть непросто. Если сервис показывает только общий объём израсходованных токенов, но не объясняет, какие именно задачи или сессии их использовали, резкий рост потребления легко заметить лишь постфактум. Де Свардт считает, что Anthropic необходимо предоставить пользователям инструменты для отслеживания того, на что именно расходуется их лимит.
На вопрос о том, как пользователи могут самостоятельно выявить подобное злоупотребление, Anthropic отказалась от комментариев.