Хакеры крадут токены Claude через инфостилеры, а Anthropic не даёт детализацию расходов
Почему это важно Anthropic подтвердила, что злоумышленники крадут сессии Claude через вредоносное ПО и тратят чужие токены (единицы потребления, которые модель…

Anthropic подтвердила, что злоумышленники крадут сессии Claude через вредоносное ПО и тратят чужие токены (единицы потребления, которые модель расходует на каждый запрос). При этом у сервиса до сих пор нет детализированного счёта, и пользователь не может отследить, кто именно израсходовал его лимит.
Британский ИИ-консультант Грант Де Свардт четвёртого августа обнаружил, что его подписка Claude Max 20x расходует токены сама по себе, хотя он не работал весь день, и это вскрыло системную проблему безопасности Claude, о которой Anthropic пока отказывается говорить публично.
Де Свардт рассказал TechCrunch, что на следующий день он отключил все интеграции, приостановил автоматические задачи и облачное исполнение. Потребление всё равно выросло с 45% до 55%. Он обратился в Anthropic за детализацией, но компания её не предоставила, признав лишь, что «что-то не так».
| Что | Когда | Кто обнаружил | Цена подписки |
|---|---|---|---|
| Кража токенов Claude через скомпрометированные сессионные ключи | 4 августа 2025 года, публикация TechCrunch | Грант Де Свардт, независимый ИИ-консультант (Великобритания) | $200 в месяц (Claude Max 20x) |
Как хакеры крадут токены Claude?
По данным расследования Anthropic, которые компания сообщила Де Свардту:
- Злоумышленник получил доступ к скомпрометированному сессионному ключу Claude и с его помощью выпустил неавторизованные OAuth-токены (ключи доступа, позволяющие подключаться к аккаунту без пароля) для Claude Code
- Аккаунт Де Свардта «использовался похожим на стороннюю службу сервисом для обработки запросов других людей», то есть хакер перепродавал или раздавал чужой доступ
- Anthropic не смогла точно определить способ компрометации: «Данные указывают либо на то, что учётные данные были похищены без ведома пользователя, либо на подключение аккаунта к внешнему сервису»
- Anthropic в письмах другим пострадавшим назвала конкретный вектор атаки: инфостилеры (infostealer, вредоносное ПО, которое незаметно крадёт сохранённые пароли, сессии и логины с компьютера). Компания уточнила, что заражение происходит не через сам Claude, а через стороннее ПО, заражённую рекламу и другие источники в интернете
Де Свардт при этом настаивает, что не обнаружил следов компрометации на своём компьютере и до сих пор не знает, как именно хакеры получили доступ.
Он оказался не один
После публикации на Reddit с 80 комментариями выяснилось, что проблема массовая. Вот что рассказали другие пользователи:
- Один сообщил, что его аккаунт «был автоматически повышен до платного без согласия, с карты списали деньги, и потребление взлетело с 0% до 100% без единого действия с его стороны»
- Другой увидел рост потребления с 0 до 49% за 12 минут, хотя использовал Claude только для пары промптов (запросов к модели) и веб-поиска
- Третий обнаружил, что аккаунт исчерпывал максимальный лимит токенов три дня подряд без какого-либо использования и завёл отчёт на GitHub, где другие пользователи подтвердили аналогичный опыт
Anthropic в нескольких случаях сама обнаружила подозрительную активность и предупредила пользователей. Компания принудительно завершала сессии, отзывала авторизации и выдавала частичные возвраты.
Главная уязвимость: нет детализированного счёта
Де Свардт получил частичный возврат в размере 44,49 фунтов стерлингов за оставшееся время подписки. Его аккаунт заблокировали, что парализовало бизнес на две недели. Он работает как индивидуальный консультант: помогает малому и среднему бизнесу настраивать ИИ-агентов (автоматических помощников, выполняющих задачи без ручного управления), например для автоматической загрузки данных из писем в бухгалтерские программы. Вся его ежедневная работа идёт через ИИ.
Ключевая проблема, которую вскрыл этот случай: служба поддержки Anthropic отслеживает только общее потребление, но не предоставляет детализацию по запросам. Даже по прямому запросу пользователя. Это значит, что кража токенов Claude может оставаться незамеченной месяцами, пока лимит формально не исчерпан.
Де Свардт после восстановления аккаунта отменил подписку и перешёл на Cursor, редактор кода, позволяющий использовать разные модели, включая более доступные открытые (модели с опубликованным кодом, которые можно запускать самостоятельно). По его словам, разница в качестве минимальна: «Не настолько лучше или отличается».
На вопрос TechCrunch о том, как пользователи могут распознать несанкционированное использование, Anthropic отказалась от комментариев.
Как российским пользователям защитить аккаунт Claude?
В России Claude доступен с ограничениями, но многие пользуются им через VPN или API. Ситуация с безопасностью Claude токенов касается всех, кто платит за подписку.
- Проверьте активные сессии в настройках аккаунта Claude и завершите все, которых не узнаёте
- Убедитесь, что на компьютере нет инфостилеров: проверьте антивирусом и не скачивайте ПО из непроверенных источников, не кликайте по подозрительной рекламе
- Следите за процентом потребления токенов в личном кабинете: если он растёт без вашей активности, немедленно пишите в поддержку Anthropic
- Рассмотрите работу через API с собственными ключами вместо веб-интерфейса: ключ API можно отозвать и пересоздать мгновенно
Сравнение с российскими сервисами
Пользователи YandexGPT и GigaChat (основные российские аналоги Claude) находятся в другой ситуации: оба сервиса привязаны к экосистемным аккаунтам (Яндекс ID и Сбер ID) с двухфакторной аутентификацией. Кроме того, API-вызовы в обоих сервисах логируются поштучно, и вы можете видеть детализацию расхода.
Это не значит, что российские сервисы неуязвимы для кражи сессий, но наличие детализированного счёта, именно того, чего лишены пользователи Claude, позволяет заметить аномалию быстрее.
Эта история показывает не столько техническую уязвимость, сколько управленческую. Anthropic выстроила одну из лучших моделей в мире, но не дала пользователям базового инструмента контроля: детализированного счёта.
Я проверял: в личном кабинете Claude действительно виден только общий процент потребления. Нет журнала запросов, нет разбивки по сессиям, нет уведомлений о скачках. Для сервиса за $200 в месяц это выглядит странно.
Если вы работаете с Claude и строите на нём бизнес-процессы, сейчас стоит сделать три вещи: завершить все лишние сессии, проверить компьютер на вредоносное ПО и завести привычку фиксировать процент потребления вручную хотя бы раз в день. Пока Anthropic не добавит детализацию, это единственный способ заметить кражу вовремя.
Частые вопросы
Могут ли украсть токены, если я пользуюсь Claude бесплатно?
Бесплатный тариф тоже имеет сессионные ключи, и технически их можно перехватить. Но мотивация хакеров направлена на платные аккаунты с большими лимитами: именно их токены можно перепродавать. Если у вас бесплатный план, риск ниже, но базовая гигиена (антивирус, проверка сессий) обязательна.
Anthropic возвращает деньги пострадавшим?
По данным TechCrunch, Де Свардт получил частичный возврат 44,49 фунтов. Другим пользователям компания тоже выдавала частичные возвраты. Но полного возмещения никто из упомянутых в материале не получил, и процедура требовала длительной переписки с поддержкой.
Как понять, что мои токены Claude крадут?
Единственный доступный способ: следить за процентом потребления в личном кабинете в моменты, когда вы точно не работаете с Claude. Если цифра растёт, кто-то использует ваш аккаунт. Anthropic отказалась дать рекомендации по обнаружению, а детализированного счёта в сервисе до сих пор нет.
Пока Anthropic молчит, а инструменты самозащиты отсутствуют, каждый платящий пользователь Claude сам отвечает за мониторинг своего аккаунта, и проверка занимает тридцать секунд в день.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также
Meta пропустила 332 объявления с детским deepfake: нейросеть брала фото из открытых профилей
Meta в 2025 году пропустила сотни рекламных объявлений с материалами сексуального насилия над детьми, сгенерированными нейросетями, и удаляла их только спустя…

ИИ-модель DeepSeek V4.1 Flash можно скачать бесплатно: кэш сжат в 437 раз, контекст на миллион токенов
DeepSeek выпустила ИИ-модель V4.1 Flash с открытыми весами и контекстом в миллион токенов, которая потребляет в четыре раза меньше памяти, чем предшественник,…
CNCF признала промпт-фильтры ненадёжными: AI агенты требуют аппаратной изоляции
Компания CNCF (Cloud Native Computing Foundation, фонд, развивающий облачные технологии с открытым кодом) за восемь дней июля выпустила три материала подряд об…
Комментарии