Claude работает даже когда вы спите — просто не на вас

Claude работает даже когда вы спите — просто не на вас

изображение: grok

Anthropic подтвердила случаи несанкционированного списания токенов с платных аккаунтов Claude. Злоумышленники получают доступ к активным сессиям пользователей через вредоносные программы и запускают от чужого имени Claude Code. Владелец подписки может неделями не замечать пропажу лимита, потому что сервис не показывает детальную статистику расходов.

У независимого ИИ-консультанта из Великобритании Гранта Де Свардта был тариф Claude Max 20x за 200 долларов в месяц. Показатель использования продолжал расти в дни, когда он вообще не открывал сервис. Он отключил все связанные инструменты, закрыл Cowork и Dispatch, убил локальные процессы Claude Code. Расход не остановился, за один цикл лимит подскочил с 45% до 55% без единой активной задачи.

В ходе проверки всплыли такие детали:

  • лимит рос без единого запущенного процесса;
  • Cowork и Dispatch были отключены заранее;
  • локальных задач Claude Code не осталось вообще;
  • тариф поднялся с 45% до 55% за один цикл без активности.

Anthropic признала проблему, но полного отчёта не выдала. Аккаунт временно заблокировали, все активные сессии и серверные OAuth-токены Claude Code аннулировали. За неиспользованный период подписки вернули 44,49 фунта стерлингов.

Для Де Свардта простой обошёлся не только деньгами. Он помогает малому и среднему бизнесу внедрять ИИ-агентов, которые берут на себя рутину, переносят данные из заказов в бухгалтерию и закрывают административные задачи. Заблокированный Claude выпал из рабочего стека целиком, а не просто перестал отвечать на пару запросов. Программирование, веб-дизайн и часть админки у него завязаны на агентов, поэтому 2 недели без доступа фактически поставили работу на паузу.

Отмечается, для человека, у которого Claude встроен в ежедневную работу, 2 недели без доступа ощущаются как отключение половины рабочего стека.

Пост Де Свардта на Reddit собрал около 80 комментариев, и там всплыли похожие жалобы других владельцев Claude.

Пользователи описывали разные варианты одной и той же проблемы:

  • тариф автоматически переключился на более дорогой без согласия владельца;
  • использование выросло с 0% до 49% за 12 минут;
  • дневной лимит обнулялся 3 дня подряд без единого запуска;
  • на GitHub всплыли те же жалобы от других разработчиков.

Похожая уязвимость касается и российских пользователей Claude, которые часто заходят в сервис через сторонние прокси и обходные сборки клиентов. Каждая такая прокладка добавляет точку, где сессию можно перехватить, а обратиться в поддержку напрямую заметно сложнее.

По данным Anthropic, злоумышленники используют распространённые инфостилеры — вредоносные программы, ворующие данные авторизации прямо с компьютера жертвы. Взломщику не нужен пароль, достаточно перехваченной сессии, чтобы зайти в чужой Claude и расходовать чужой лимит.

Источником заражения чаще всего становятся:

  • пиратский или модифицированный софт;
  • фейковые сборки популярных приложений;
  • вредоносные ссылки в чатах и рассылках;
  • заражённая реклама на сомнительных сайтах.

Сама платформа Claude при этом не является причиной заражения, уточняет Anthropic. Де Свардт утверждал, что не нашёл следов взлома на своём компьютере и так и не выяснил, каким образом злоумышленники получили доступ к аккаунту.

Стоит обратить внимание, чем щедрее лимит по подписке, тем привлекательнее он выглядит не только для честного разработчика, но и для того, кто зашёл в чужой аккаунт без спроса.

Разработчик и блогер OrcDev в 2026 году прогнал через два тарифа по 200 долларов около 235 млрд токенов. По обычным API-расценкам такой объём стоил бы около 157 143 долларов. Итоговые расходы составили 400 долларов за месяц.

Экономика щедрых лимитов работает в обе стороны:

  • честный разработчик получает вычисления в сотни раз дешевле рынка;
  • злоумышленник получает тот же доступ вообще без оплаты;
  • чужой OAuth-токен превращается в бесплатный пропуск к дорогим моделям;
  • чем шире лимит, тем выше цена скомпрометированного аккаунта на чёрном рынке.

Для аудитории из России риск выше, оплата подписок Claude часто идёт через посредников и сторонние платёжные шлюзы, а это лишнее звено, где могут утечь учётные данные.

Через 2 недели Де Свардт восстановил доступ, но от Claude всё равно отказался. Он перешёл на Cursor, где можно работать с разными моделями, включая более доступные варианты с открытым кодом. По его словам, разница в качестве для его задач оказалась небольшой, а вот прозрачности расходов у Anthropic как не было, так и нет.

Ранее сообщалось, что китайская хакерская группа объединила Claude, Qwen и DeepSeek в автоматизированную систему для атак на серверы, управляемую собственной платформой SecFlow. ИИ-агенты последовательно выполняли разные этапы операции — от разведки целей и поиска уязвимостей до проникновения в системы и сбора данных, передавая результаты между собой. Исследователи Hunt.io обнаружили пять открытых рабочих каталогов, связанных с операцией, и восстановили её цепочку по совпадениям в прокси, учётных данных, а также компонентах SecFlow и GLUTTON.

Эксперты CISOCLUB считают, что случай Де Свардта обнажает более широкую проблему цифровой гигиены при работе с ИИ-сервисами. Утечка сессии в 2026 году стоит примерно того же, что утечка пароля 10 лет назад, только последствия обходятся дороже. Подписочная модель с щедрым лимитом за фиксированную сумму выгодна разработчикам, но она же создаёт цель для тех, кто ищет бесплатный доступ к чужим вычислениям.

Пока провайдеры не дадут детальную статистику по каждому токену, поймать кражу вовремя будет почти невозможно. Разумный минимум — двухфакторная защита, регулярная смена сессий и проверка компьютера на инфостилеры перед каждым крупным рабочим спринтом. Отдельный пункт — привычка выходить из всех активных сессий Claude Code после завершения проекта, а не оставлять их висеть неделями. Чем дольше живёт незакрытая сессия, тем выше шанс, что ей воспользуется кто-то посторонний.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: