Anthropic 30 серпня 2026 року примусово розлогинила частину користувачів Claude після того, як виявила, що інфостілер-malware на комп'ютерах жертв викрадав сесійні токени сервісу й використовував їх для непомітного зливу платного ліміту акаунтів. Компанія видалила прив'язані способи оплати постраждалих і повернула їм кошти, витрачені зловмисниками.
За даними Techmeme, деталі кампанії — конкретний штам malware, кількість постраждалих акаунтів чи сума повернень — компанія публічно не розкрила.
Для компанії з мільйонами платних підписок Claude Pro та активних API-ключів це не рядовий інцидент безпеки, а нагадування про слабке місце, яке рідко потрапляє до списку загроз при проєктуванні продукту: сесійний токен важить стільки ж, скільки пароль і другий фактор автентифікації разом узяті. Якщо його вкрадено, зловмиснику не треба зламувати обліковий запис — досить прикинутися вже залогіненим користувачем.
Що саме сталося?
Anthropic виявила на пристроях частини користувачів інфостілер — тип malware, який після зараження системи автоматично збирає збережені паролі, cookies та сесійні токени з браузерів і застосунків. Викравши сесію Claude, зловмисники отримали доступ до платного ліміту жертви й використовували його непомітно, без явних ознак злому облікового запису на кшталт зміни пароля чи листа про новий вхід.
Реакція компанії складалася з трьох кроків: примусовий вихід постраждалих із сесії, видалення прив'язаних способів оплати та повернення коштів, витрачених зловмисним трафіком.
Чому крадіжка сесії обходить навіть двофакторну автентифікацію?
2FA захищає момент входу, а не весь наступний час, поки користувач лишається залогіненим. Коли інфостілер витягує з браузера жертви вже видану сесію — токен чи cookie, — зловмисник переносить цей файл на свою машину й одразу отримує стан «вже пройшов автентифікацію», без пароля, без коду з застосунку, без жодного запиту на підтвердження входу. Сервіс бачить не нову підозрілу спробу входу, а продовження вже довіреної сесії, тому стандартні алерти про новий пристрій чи нову геолокацію спрацьовують не завжди.
Саме тому інфостілери — клас malware, що спеціалізується на масовому зборі облікових даних із заражених ПК, — залишаються популярним інструментом кіберзлочинців: один успішний зліт машини жертви одразу дає доступ до десятків активних сесій — пошти, банкінгу, хмарних сервісів, а тепер, як показує інцидент, і платних AI-акаунтів.
Що це означає для тих, хто будує AI-агентів?
Для AI-білдерів висновок практичний: якщо продукт чи агент зберігає сесійний токен, API-ключ або OAuth-токен на клієнтській машині, крадіжка цього файлу дає зловмиснику ті самі права, що й у легітимного власника, — включно з платним лімітом і доступом до історії запитів. Це особливо чутливо для агентних систем, які тримають довгоживучі токени з широкими правами, щоб діяти автономно без повторної автентифікації користувача.
- Ставте короткий TTL на сесійні токени, які видає ваш бекенд чи агент, і ротуйте їх, а не покладайтесь на «вічно живий» refresh-токен.
- Прив'язуйте сесію до fingerprint пристрою чи діапазону IP там, де це не ламає UX, — імпортована на іншу машину сесія одразу виглядатиме підозріло.
- Алертьте на аномальний обсяг використання ліміту з одного токена, а не лише на нові входи, — саме такий сигнал, судячи з усього, і виявив інцидент в Anthropic.
- Тримайте платіжні дані окремо від сесійного стану, щоб компрометація токена не відкривала автоматичного доступу до способу оплати.
Ми вже розбирали суміжну тему у матеріалі про чотири запобіжники, які утримують AI-агентів під контролем — керування токенами доступу є одним із них.
Висновок AiiN
Наша теза: інцидент Anthropic — не про malware як такий, а про архітектурну звичку індустрії ставитися до сесійного токена як до технічної деталі, а не як до credential першого класу. Поки автентифікація фокусується на моменті входу — пароль плюс 2FA, а не на всьому життєвому циклі токена, — заражений ПК користувача лишається шляхом в обхід усіх бар'єрів, які компанія вибудувала на вході. За нашою оцінкою, найближчим часом варто очікувати, що більше AI-провайдерів запровадять поведінкові детектори аномального використання ліміту як другий рубіж захисту — саме такий сигнал, схоже, і дав Anthropic змогу помітити крадіжку.
Що таке інфостілер-malware?
Інфостілер — тип шкідливого програмного забезпечення, яке після зараження комп'ютера автоматично збирає збережені паролі, cookies та сесійні токени з браузерів і застосунків та передає їх зловмисникам, які потім використовують ці дані для входу в чужі акаунти без пароля.
Чи означає це, що сервери Claude були зламані?
Ні: зловмисники не підбирали пароль і не обходили інфраструктуру Anthropic — вони скористалися вже вкраденою на боці користувача сесією. Це принципово інший вектор атаки, тому захист лежить не лише на провайдері, а й на гігієні пристрою самого користувача: антивірус, оновлення ОС, обережність із завантаженими файлами.
Що робити, якщо підозрюєте компрометацію власної сесії Claude?
Варто негайно вийти з усіх активних сесій у налаштуваннях акаунта, змінити пароль, перевірити комп'ютер спеціалізованим антивірусним сканером і переглянути історію використання платного ліміту на предмет аномальних сплесків.