Anthropic попереджає частину користувачів Claude: інфостілери скопіювали активні сесії входу, а зловмисник використав їх для витрачання ліміту акаунта без нового входу. Помітна ознака — ліміт відновився, а потім знову вичерпався, коли власник не користувався Claude. Це інцидент зі шкідливим ПЗ на пристрої, а не доказ зламу інфраструктури Anthropic [1].
Викрадена авторизована сесія може працювати, навіть якщо зловмисник не знає пароль і не здатний пройти нову перевірку 2FA. Примусовий вихід зупиняє скопійовану сесію, але не видаляє інфостілер. Новий вхід із того самого зараженого комп’ютера може відкрити вже наступну сесію.
Що виявила Anthropic
У попередженні, яке компанія надсилала постраждалим користувачам, йдеться про сесії Claude серед даних, уже зібраних поширеними інфостілерами. Anthropic назвала Vidar, LummaC2, StealC, RedLine та Acreed у Windows, а також Atomic Stealer (AMOS) на невеликій кількості Mac. Такі сімейства можуть викрадати браузерні паролі, cookies входу й облікові дані інших програм, тому Claude може бути лише одним із уражених акаунтів [1].
Anthropic повідомила про відкликання скомпрометованих сесій, видалення збережених способів оплати та повернення платежів, які компанія визначила як несанкціоновані. Водночас вона не бачить підстав вважати, що шкідник походить із Claude. Імовірнішими шляхами зараження залишаються завантаження, неофіційні програми, піратські ігри, фальшиві інсталятори та інші шкідливі застосунки.
Чи доводить несподіване використання наявність шкідника?
Ні. Ліміт Claude може витрачати браузер, десктопний або мобільний застосунок, авторизація Claude Code, організаційний акаунт чи інша легітимна сесія. Спочатку перевірте факти в акаунті. Офіційне повідомлення Anthropic про інфостілер або незнайома активна сесія є значно сильнішою ознакою компрометації.
| Що ви бачите | Що робити |
|---|---|
| Ліміт витрачається швидше, але немає попередження чи невідомої сесії | Звірте активні браузери, пристрої, авторизації Claude Code та власні робочі процеси. |
| Anthropic надіслала попередження про інфостілер | Із чистого пристрою завершіть усі сесії, а потім ізолюйте й перевірте кожен комп’ютер, де використовували Claude. |
| З’явилася незнайома сесія або платіжна активність | Завершіть сесію, захистіть Google- чи поштовий вхід, перевірте платежі та зверніться до підтримки Anthropic. |
| Ліміт знову вичерпується після нового входу | Не входьте з підозрілого пристрою. Спочатку видаліть шкідника; якщо довіру відновити неможливо, розгляньте чисте перевстановлення. |
Як відкликати доступ Claude із чистого пристрою
- На телефоні чи комп’ютері, якому ви довіряєте, відкрийте Claude у браузері та перейдіть до Settings → Account → Active sessions. Перевірте пристрій, браузер, приблизне розташування й час останньої активності. Завершіть незнайомі сесії [2].
- Використайте кнопку Log Out у вебакаунті, щоб вийти з браузерів, мобільних пристроїв і десктопних програм. Anthropic зазначає, що у мобільних застосунках цієї функції немає [3].
- Якщо ви користуєтеся Claude Code, відкрийте Settings → Claude Code і видаліть авторизації, яких не впізнаєте або більше не потребуєте [3].
- Захистіть спосіб входу до Claude. Для Google перевірте пристрої, методи відновлення та сторонній доступ. Для входу через посилання в пошті змініть пароль скриньки, відкличте її сесії та перевірте правила пересилання.
- Перегляньте збережені способи оплати й останні списання. Перед зверненням до офіційної підтримки збережіть попередження Anthropic та знімки незнайомих сесій чи платежів.
Зміна пароля та 2FA усе одно потрібні, але вони вирішують іншу частину інциденту. Вони ускладнюють новий вхід, проте не очищують комп’ютер і не повинні вважатися гарантією відкликання кожної вже авторизованої сесії.
Очистьте пристрій до нового входу
Від’єднайте підозрілий Windows-комп’ютер або Mac від мережі. Не стирайте дані браузера, доки не збережете повідомлення, назву підозрілого завантаження, час інсталяції та результати захисних засобів. Запустіть повну перевірку надійним антивірусом, видаліть виявлене, перезавантажтеся й повторіть перевірку до створення нової сесії Claude.
Після першого видалення можуть залишитися завантажувач, елемент автозапуску, заплановане завдання, служба, браузерне розширення, login item або виключення захисного засобу. На Windows Gridinsoft Anti-Malware допоможе перевірити такі залишки після початкової ізоляції.
Якщо на пристрої зберігалися браузерні паролі, cookies сесій, developer tokens, криптогаманці, SSH-ключі або хмарні облікові дані, відновлення не можна обмежувати Claude. Окремо відкличте викрадені API-ключі ШІ, перевірте акаунти та врахуйте, що macOS-інфостілери також полюють на браузерні дані й сесії.
Чого не слід робити
- Не пояснюйте шкідником кожне швидке падіння ліміту — спочатку виключіть власні клієнти й авторизації.
- Не продовжуйте входити з підозрілого комп’ютера, щоб перевірити, чи повториться проблема.
- Не покладайтеся лише на зміну пароля, коли йдеться про дійсну сесію та шкідливе ПЗ на пристрої.
- Не публікуйте cookies сесій, токени авторизації, локальні файли облікових даних або зразки шкідника, коли просите про допомогу.
Джерела
- Mayank Parmar. “Anthropic warns infostealer malware is hijacking Claude sessions to drain usage.” BleepingComputer, 30 серпня 2026 року. Звіт і відтворене повідомлення Anthropic.
- Anthropic. “Managing your active sessions.” Anthropic Help Center, 16 березня 2026 року; дата доступу: 31 серпня 2026 року. Керування активними сесіями.
- Anthropic. “How do I log out of all active sessions?” Anthropic Help Center, оновлено в серпні 2026 року; дата доступу: 31 серпня 2026 року. Вихід із сесій та авторизації Claude Code.
