Anthropic a confirmé que des pirates détournent des sessions Claude via des malwares voleurs d’informations afin d’aspirer le crédit d’abonnements payants, dont celui d’un consultant facturé 200 dollars par mois.
Points clés :
- Anthropic a commencé à prévenir ses abonnés le 30 août que des sessions de navigateur volées permettaient à des attaquants de consommer le crédit payant, sans mot de passe ni seconde authentification.
- L’entreprise a identifié six familles de malwares « commoditisés » à l’origine de la campagne, cinq ciblant Windows et une un nombre plus limité de Mac.
- Un consultant a perdu environ deux semaines d’accès à son compte et affirme ne toujours pas avoir obtenu de relevé détaillé de la consommation.
Sessions Claude détournées via des cookies de navigateur volés
TechCrunch a révélé le cas de Grant de Swardt, consultant IA indépendant basé dans l’East Sussex, en Angleterre, qui a vu son quota de jetons grimper le 4 août alors qu’il n’était pas en train de travailler. Le lendemain, il a déconnecté tous les outils rattachés à son compte, suspendu ses tâches programmées et cessé totalement d’utiliser le service. Malgré cela, la consommation a continué d’augmenter, passant de 45 % à 55 %.
Il a demandé à Anthropic un relevé détaillé des usages, qu’il n’a jamais reçu. La société a suspendu son compte, invalidé toutes les sessions et tous les jetons côté serveur, puis remboursé 44,49 £ au titre du reliquat de son abonnement.
Les enquêteurs ont ensuite conclu qu’une clé de session compromise avait servi à générer des jetons Claude Code non autorisés sur son compte. Anthropic lui a expliqué que l’activité observée ressemblait à celle d’un service externe exécutant des tâches pour le compte de tiers, sans être en mesure d’établir comment ce service avait obtenu l’accès. Le consultant a relaté son expérience sur Reddit, récoltant près de 80 commentaires, dont plusieurs d’utilisateurs décrivant un même siphonnage.
À lire aussi : Le cours du XRP vise 1,46 $ avec le retour de l’accumulation par les « whales » en septembre
Anthropic cite Vidar, LummaC2 et quatre autres voleurs d’infos
Le 30 août, Anthropic a commencé à informer un plus large cercle de clients par e‑mail, en nommant Vidar, LummaC2, StealC, RedLine et Acreed sur Windows, ainsi qu’Atomic Stealer sur un nombre restreint de Mac. Ces six malwares sont des voleurs de données « prêts à l’emploi », loués à bas coût sur les places de marché criminelles, et aucun n’est récent.
La société précise que ces programmes malveillants n’ont aucun lien direct avec Claude : ils arrivent le plus souvent via des téléchargements piratés ou des applications vérolées. Une fois installés, ils aspirent les mots de passe enregistrés, les données de saisie automatique et les cookies de connexion, avant de les transmettre à un opérateur. Anthropic a procédé à la déconnexion générale des utilisateurs touchés, supprimé les cartes de paiement enregistrées et remboursé les débits jugés non autorisés.
Le vol de sessions dépasse désormais le vol de mots de passe
Les chercheurs en cybersécurité rattachent cette campagne à une tendance de fond : le basculement du vol de mots de passe vers le vol de sessions, la généralisation de l’authentification multifacteur rendant des identifiants isolés bien moins exploitables. Un cookie volé atteste qu’une connexion a déjà eu lieu ; l’attaquant contourne ainsi les contrôles, sans déclencher d’alerte ni devoir présenter un second facteur.
De Swardt a retrouvé l’accès à son compte au bout d’environ deux semaines, avant de résilier et de basculer vers Cursor. Selon lui, Anthropic ne propose toujours aucun outil permettant de visualiser en détail ce qui consomme le quota, et l’entreprise a refusé de préciser comment un abonné peut repérer un usage abusif. Cet épisode clôt une période délicate pour la société, qui a révélé trois incidents en juillet impliquant des actions non autorisées de ses propres modèles, l’ayant conduite à suspendre une partie de ses travaux de formation et à redéployer quelque 150 ingénieurs produit vers les équipes de sécurité.





