Claude работает даже когда вы спите — просто не на вас

изображение: grok
Anthropic подтвердила случаи несанкционированного списания токенов с платных аккаунтов Claude. Злоумышленники получают доступ к активным сессиям пользователей через вредоносные программы и запускают от чужого имени Claude Code. Владелец подписки может неделями не замечать пропажу лимита, потому что сервис не показывает детальную статистику расходов.
У независимого ИИ-консультанта из Великобритании Гранта Де Свардта был тариф Claude Max 20x за 200 долларов в месяц. Показатель использования продолжал расти в дни, когда он вообще не открывал сервис. Он отключил все связанные инструменты, закрыл Cowork и Dispatch, убил локальные процессы Claude Code. Расход не остановился, за один цикл лимит подскочил с 45% до 55% без единой активной задачи.
В ходе проверки всплыли такие детали:
- лимит рос без единого запущенного процесса;
- Cowork и Dispatch были отключены заранее;
- локальных задач Claude Code не осталось вообще;
- тариф поднялся с 45% до 55% за один цикл без активности.
Anthropic признала проблему, но полного отчёта не выдала. Аккаунт временно заблокировали, все активные сессии и серверные OAuth-токены Claude Code аннулировали. За неиспользованный период подписки вернули 44,49 фунта стерлингов.
Для Де Свардта простой обошёлся не только деньгами. Он помогает малому и среднему бизнесу внедрять ИИ-агентов, которые берут на себя рутину, переносят данные из заказов в бухгалтерию и закрывают административные задачи. Заблокированный Claude выпал из рабочего стека целиком, а не просто перестал отвечать на пару запросов. Программирование, веб-дизайн и часть админки у него завязаны на агентов, поэтому 2 недели без доступа фактически поставили работу на паузу.
Отмечается, для человека, у которого Claude встроен в ежедневную работу, 2 недели без доступа ощущаются как отключение половины рабочего стека.
Пост Де Свардта на Reddit собрал около 80 комментариев, и там всплыли похожие жалобы других владельцев Claude.
Пользователи описывали разные варианты одной и той же проблемы:
- тариф автоматически переключился на более дорогой без согласия владельца;
- использование выросло с 0% до 49% за 12 минут;
- дневной лимит обнулялся 3 дня подряд без единого запуска;
- на GitHub всплыли те же жалобы от других разработчиков.
Похожая уязвимость касается и российских пользователей Claude, которые часто заходят в сервис через сторонние прокси и обходные сборки клиентов. Каждая такая прокладка добавляет точку, где сессию можно перехватить, а обратиться в поддержку напрямую заметно сложнее.
По данным Anthropic, злоумышленники используют распространённые инфостилеры — вредоносные программы, ворующие данные авторизации прямо с компьютера жертвы. Взломщику не нужен пароль, достаточно перехваченной сессии, чтобы зайти в чужой Claude и расходовать чужой лимит.
Источником заражения чаще всего становятся:
- пиратский или модифицированный софт;
- фейковые сборки популярных приложений;
- вредоносные ссылки в чатах и рассылках;
- заражённая реклама на сомнительных сайтах.
Сама платформа Claude при этом не является причиной заражения, уточняет Anthropic. Де Свардт утверждал, что не нашёл следов взлома на своём компьютере и так и не выяснил, каким образом злоумышленники получили доступ к аккаунту.
Стоит обратить внимание, чем щедрее лимит по подписке, тем привлекательнее он выглядит не только для честного разработчика, но и для того, кто зашёл в чужой аккаунт без спроса.
Разработчик и блогер OrcDev в 2026 году прогнал через два тарифа по 200 долларов около 235 млрд токенов. По обычным API-расценкам такой объём стоил бы около 157 143 долларов. Итоговые расходы составили 400 долларов за месяц.
Экономика щедрых лимитов работает в обе стороны:
- честный разработчик получает вычисления в сотни раз дешевле рынка;
- злоумышленник получает тот же доступ вообще без оплаты;
- чужой OAuth-токен превращается в бесплатный пропуск к дорогим моделям;
- чем шире лимит, тем выше цена скомпрометированного аккаунта на чёрном рынке.
Для аудитории из России риск выше, оплата подписок Claude часто идёт через посредников и сторонние платёжные шлюзы, а это лишнее звено, где могут утечь учётные данные.
Через 2 недели Де Свардт восстановил доступ, но от Claude всё равно отказался. Он перешёл на Cursor, где можно работать с разными моделями, включая более доступные варианты с открытым кодом. По его словам, разница в качестве для его задач оказалась небольшой, а вот прозрачности расходов у Anthropic как не было, так и нет.
Ранее сообщалось, что китайская хакерская группа объединила Claude, Qwen и DeepSeek в автоматизированную систему для атак на серверы, управляемую собственной платформой SecFlow. ИИ-агенты последовательно выполняли разные этапы операции — от разведки целей и поиска уязвимостей до проникновения в системы и сбора данных, передавая результаты между собой. Исследователи Hunt.io обнаружили пять открытых рабочих каталогов, связанных с операцией, и восстановили её цепочку по совпадениям в прокси, учётных данных, а также компонентах SecFlow и GLUTTON.
Эксперты CISOCLUB считают, что случай Де Свардта обнажает более широкую проблему цифровой гигиены при работе с ИИ-сервисами. Утечка сессии в 2026 году стоит примерно того же, что утечка пароля 10 лет назад, только последствия обходятся дороже. Подписочная модель с щедрым лимитом за фиксированную сумму выгодна разработчикам, но она же создаёт цель для тех, кто ищет бесплатный доступ к чужим вычислениям.
Пока провайдеры не дадут детальную статистику по каждому токену, поймать кражу вовремя будет почти невозможно. Разумный минимум — двухфакторная защита, регулярная смена сессий и проверка компьютера на инфостилеры перед каждым крупным рабочим спринтом. Отдельный пункт — привычка выходить из всех активных сессий Claude Code после завершения проекта, а не оставлять их висеть неделями. Чем дольше живёт незакрытая сессия, тем выше шанс, что ей воспользуется кто-то посторонний.



