Anthropic принудительно разлогинила неизвестное число пользователей Claude после того, как злоумышленник похитил их активные сессии и получил доступ к аккаунтам. Для русскоязычной IT-аудитории это неприятно знакомый сюжет: кража сессий Claude показывает, что даже MFA не спасает, если на рабочей машине уже сидит инфостилер.
Об инциденте, как пишет Dark Reading, стало известно 31 августа 2026 года из уведомлений, которые компания разослала пострадавшим пользователям. По версии Anthropic, проблема была не в самом Claude и не в каком-то вредоносном компоненте внутри сервиса. Атакующий использовал обычные инфостилеры, уже присутствовавшие на устройствах жертв, чтобы собрать данные сессий и затем войти в аккаунты без повторной аутентификации.
Anthropic не раскрыла, сколько именно аккаунтов было затронуто. Но компания описала довольно конкретный набор действий после обнаружения подозрительной активности: она завершила сессии пользователей и удалила сохраненные платежные данные из скомпрометированных аккаунтов. Если злоумышленник уже успел списать деньги за использование Claude, такие расходы пообещали вернуть. Это важная деталь: речь шла не только о несанкционированном доступе как таковом, но и о вполне прикладном риске для бизнеса и частных пользователей, которые привязывают карты к AI-сервисам ради подписки или API-лимитов.
В письмах пострадавшим Anthropic перечислила семейства вредоносов, замеченные в этой кампании. На Windows фигурируют Vidar, Lumma, StealC, RedLine и Acreed, на небольшой части Mac-устройств обнаружили Atomic Stealer, он же AMOS. Общий знаменатель у этой пятерки-шестерки простой: это не экзотика уровня целевых APT-операций, а хорошо известный массовый инструментарий для кражи куки, паролей, токенов и других артефактов браузера. То есть входной билет в атаку, вероятно, был банальным: вредоносное приложение, сомнительная сборка, неофициальная загрузка, привычная экономия на гигиене рабочего места.
Именно поэтому история неприятна не только пользователям Claude. Она хорошо иллюстрирует более широкий сдвиг в атаках на цифровую идентичность. Раньше злоумышленникам в первую очередь были нужны логины и пароли. Теперь им все чаще достаточно украсть cookie, session ID или refresh token, чтобы обойти защиту уже после того, как пользователь честно прошел аутентификацию. С точки зрения атакующего это рациональный выбор: компании усилили парольные политики, включили MFA, начали отслеживать утечки учетных данных, и лобовая кража пароля стала менее выгодной. А вот кража сессий Claude, как и любых других SaaS-сервисов, позволяет зайти через боковую дверь, не споря с политиками безопасности.
Для команд разработки, продуктовых групп и IT-руководителей здесь есть еще один неудобный вывод. Многие процессы реагирования по-прежнему заточены под компрометацию пароля: сбросили пароль, попросили пользователя перелогиниться, выдохнули. Но если у атакующего уже есть валидная сессия, этого может не хватить. Dark Reading отдельно отмечает, что специалисты по безопасности давно указывают на эту проблему: одного password reset недостаточно, когда похищены сессионные артефакты. В случае с Anthropic компания именно поэтому и пошла на массовое завершение сессий. И даже это не финальная мера, потому что зараженное устройство может снова отдать свежие токены после следующего входа пользователя.
Anthropic прямо предупредила пострадавших: принудительный выход из Claude закрывает только уже украденные сессии, но не устраняет первопричину. Пользователю нужно сначала удалить инфостилер с устройства, а уже потом менять пароль от почты, связанной с Claude, завершать другие активные сеансы и включать двухфакторную аутентификацию. Компания также рекомендовала пересмотреть другие сохраненные в браузере пароли, в том числе от рабочих сервисов, банковских аккаунтов и сторонних приложений. Логика жесткая, но честная: если стилер вытащил данные из браузера, проблема почти наверняка шире одного AI-аккаунта.
Отдельно показателен и пользовательский комментарий, всплывший в соцсетях после рассылки уведомлений. Один из пострадавших написал, что злоумышленник похитил учетные данные Google Chrome, включая cookies и идентификаторы сессий, что позволило обойти двухфакторную защиту. Это, пожалуй, самая практичная часть всей истории. На уровне архитектуры SaaS все давно понимают ценность токенов и куки. На уровне повседневной эксплуатации многие по-прежнему относятся к браузеру как к безобидному контейнеру с удобными автозаполнениями. На деле это кошелек с ключами от половины цифровой жизни компании и сотрудника.
Для российского рынка и русскоязычных команд вывод звучит без романтики. AI-сервисы быстро становятся обычным рабочим инструментом, а значит, попадают в тот же контур рисков, что CRM, Git-хостинги, почта и корпоративные мессенджеры. Кража сессий Claude в этом смысле не про Anthropic как исключение, а про новую норму: если сервис хранит ценную переписку, биллинговые данные и рабочий контекст, его аккаунты будут вскрывать через конечные устройства. Следующий вопрос уже не в том, случатся ли похожие атаки на другие AI-платформы, а в том, какие компании успеют перестроить защиту вокруг браузерных артефактов и сессионных токенов, пока пользователи все еще думают, что главная проблема ограничивается паролем.