Введение
В августе 2026 года Anthropic столкнулась с масштабной кампанией по краже токенов у подписчиков Claude. Хакеры, используя вредоносное ПО класса infostealer, воровали активные сессии входа в аккаунты пользователей и расходовали их платные вычислительные квоты. Инцидент вскрылся, когда пользователи начали замечать, что их лимиты токенов «тают» без каких-либо действий с их стороны. Компания была вынуждена массово принудительно разлогинивать пользователей, удалять сохранённые платёжные методы и возвращать деньги за несанкционированные списания.
Детали: цифры и факты
Всё началось 4 августа 2026 года, когда независимый ИИ-консультант Грант Де Свардт из Восточного Сассекса (Великобритания) заметил странную активность в своём аккаунте Claude Max 20x стоимостью 200 долларов в месяц. Не работая с сервисом, он наблюдал рост потребления токенов: за сутки показатель увеличился с 45% до 55%, хотя все фоновые задачи были остановлены, облачные выполнения отключены, а локальных задач Claude Code не было.
Обратившись в Anthropic, Де Свардт не получил детализированного отчёта об использовании токенов — компания признала аномалию, но приостановила его платный аккаунт, аннулировала все сессии и серверные токены Claude Code, а также вернула частичную компенсацию в размере £44,49 за неиспользованное время подписки.
Расследование показало: скомпрометированный ключ сессии использовался для создания несанкционированных OAuth-токенов Claude Code. По словам Де Свардта, в Anthropic заявили, что аккаунт «по-видимому, использовался неавторизованным сторонним сервисом», но не смогли определить способ получения доступа.
Опубликовав историю на Reddit, Де Свардт обнаружил, что он не одинок. Пользователи сообщали о самых разных аномалиях:
- один аккаунт был «автоматически повышен» без согласия владельца, кредитная карта была списана, а использование токенов выросло с 0% до 100%;
- другой пользователь заметил рост использования с 0% до 49% всего за 12 минут при том, что он лишь сделал пару запросов и один веб-поиск;
- третий пользователь сообщил, что его максимальные токены сгорали ежедневно в течение трёх дней подряд, хотя он вообще не пользовался аккаунтом.
Один из пострадавших пользователей, по данным китайских СМИ, сообщил о несанкционированном списании около 800 евро за трафик.
Anthropic в письмах пострадавшим пользователям подтвердила: «Мы недавно узнали о злоумышленнике, использующем распространённое инфостилер-вредоносное ПО для кражи сессий входа в Claude с компьютеров пользователей, а затем использующем эти сессии для доступа к аккаунтам и потребления их квот».
Среди выявленных семейств вредоносного ПО — Vidar, LummaC2, StealC, RedLine и Acreed на Windows, а также Atomic Stealer (AMOS) на небольшом числе Mac.
Анализ
Ключевая особенность этой атаки — злоумышленники не взламывают пароли и не перехватывают коды двухфакторной аутентификации. Вместо этого они крадут активные сессии браузера — файлы cookie и токены сессий, которые подтверждают, что пользователь уже прошёл аутентификацию. Это позволяет полностью обойти 2FA: сервер видит «легитимную» сессию и не требует повторной проверки.
Инфостилеры — это тип вредоносного ПО, которое тихо устанавливается на компьютер пользователя (чаще всего через пиратские игры, заражённые установщики или вредоносную рекламу) и копирует сохранённые пароли, данные сессий и учётные данные других приложений. Claude-сессия — лишь один из многих элементов, которые собирает такое ПО. Однако именно AI-аккаунты стали новой целью: злоумышленники начали сортировать украденные данные и выделять сессии, дающие доступ к платным AI-сервисам.
Особую тревогу вызывает то, что Anthropic не предоставляет пользователям детализированную статистику использования токенов. Как отметил Де Свардт, «нет никакого способа, которым эти люди могут защитить себя» — без постатейного учёта расхода токенов кража может продолжаться месяцами незамеченной.
По данным VentureBeat, 47% корпоративных разговоров с ИИ проходят через личные аккаунты сотрудников, а для Claude этот показатель достигает 61%. Это означает, что украденные сессии могут открывать доступ не только к личным данным, но и к корпоративным сервисам через подключённые интеграции.
Мнение
Эта атака — очередное напоминание о том, что в эпоху платных AI-сервисов вычислительные квоты стали новой «валютой», которую воруют так же, как деньги с банковских карт. И если раньше хакеры крали пароли и данные, то теперь они крадут доступ к чужой вычислительной мощности — по сути, превращая подписчиков в невольных спонсоров своих операций.
Anthropic заслуживает похвалы за оперативную реакцию: компания сама выявляла подозрительную активность, принудительно разлогинивала пользователей, удаляла платёжные методы и возвращала деньги. Однако есть и серьёзные претензии. Отсутствие детализированной статистики использования токенов — это не просто неудобство, а фундаментальная уязвимость. Пользователь не может самостоятельно обнаружить кражу, пока она не станет катастрофической.
Кроме того, вызывает вопросы подход компании к коммуникации. Де Свардт не получил предупреждающего письма от Anthropic — он сам обнаружил аномалию и инициировал расследование. Компания отказалась комментировать, как пользователи могут выявить злоупотребления.
Показательно, что Де Свардт после инцидента отказался от Claude в пользу Cursor — конкурентного инструмента, поддерживающего несколько моделей, включая более доступные открытые аналоги. По его словам, разница в качестве незначительна, и он не планирует возвращаться, «пока Anthropic действительно не решит проблему».
Итог
Кампания по краже токенов Claude — это новый этап эволюции киберпреступности. Хакеры больше не ограничиваются кражей данных или денег — они воруют вычислительные ресурсы, используя их для собственных операций или перепродажи на чёрном рынке. Точное количество пострадавших неизвестно, но инциденты зафиксированы в публичных обсуждениях на Reddit и в отчётах на GitHub.
Для пользователей платных AI-сервисов это тревожный сигнал. Даже надёжный пароль и двухфакторная аутентификация не защитят, если вредоносное ПО уже находится на компьютере. Единственная реальная защита — это гигиена цифровой безопасности: не скачивать пиратское ПО, регулярно сканировать систему на вредоносное ПО и внимательно следить за расходом токенов.
Для Anthropic этот инцидент — повод задуматься о прозрачности. Пока пользователи не смогут видеть детализированную статистику использования своих токенов, подобные кражи будут оставаться практически незаметными. А это, в свою очередь, подрывает доверие к платформе в целом.
FAQ
Вопрос: Как понять, что мой аккаунт Claude взломан?
Ответ: Основной признак — необъяснимый расход токенов, когда лимиты «тают» без вашего участия. Если вы заметили, что использование выросло, хотя вы не работали с Claude, или что лимиты «восстановились и снова исчерпались» — это повод обратиться в поддержку Anthropic (usersafety@anthropic.com) и проверить компьютер на вредоносное ПО.
Вопрос: Может ли двухфакторная аутентификация защитить от этой атаки?
Ответ: Нет. Инфостилеры крадут активные сессии браузера — файлы cookie и токены сессий, которые уже прошли проверку 2FA. Сервер видит «легитимную» сессию и не требует повторной аутентификации. Именно поэтому так важно не только использовать 2FA, но и следить за чистотой системы.
Вопрос: Что делать, если я подозреваю, что мой аккаунт скомпрометирован?
Ответ: Немедленно смените пароль, выйдите из всех устройств, удалите сохранённые платёжные методы, просканируйте компьютер антивирусом и удалите вредоносное ПО. Только после полной очистки системы можно заново входить в аккаунт и добавлять платёжную информацию. Если вы заметили несанкционированные списания — обратитесь в Anthropic за возвратом средств.