Des infostealers vident des comptes Claude, prévient Anthropic

Anthropic logoAnthropicImportant30 septembre 2026Sécurité
Ce qui s’est passé
Anthropic is warning customers that infostealer malware is stealing Claude login sessions off their computers and spending their subscription usage.
Pourquoi c’est important
In one case Anthropic investigated, a compromised session key minted unauthorized Claude Code OAuth tokens, and with only total usage tracked, TechCrunch says theft like this could go undetected for months.
Que faire
Sign out of Claude everywhere, re-authenticate Claude Code on every machine, and scan every device that has held a Claude login for infostealers.

Verdict : la faille est sur votre machine, pas chez Anthropic, mais c'est la vue d'utilisation d'Anthropic, limitée à un simple total, qui permet au vol de passer inaperçu. Anthropic avertit ses clients que des logiciels malveillants de type infostealer volent des sessions de connexion à Claude et consomment leur quota, a rapporté TechCrunch le 8 septembre 2026(s’ouvre dans un nouvel onglet). Dans un cas examiné par Anthropic, une clé de session compromise a généré des tokens OAuth non autorisés pour Claude Code. Claude Code reste Conditionnel dans notre répertoire, tant que les contrôles de coûts n'ont pas gagné en maturité. Cette affaire est cette lacune en pratique : on vous donne un total, pas un reçu.

Ce qui s'est passé

Anthropic a averti les clients dont les comptes montraient une activité suspecte, et des utilisateurs ont publié ses e-mails. L'avertissement, tel que cité par TechCrunch :

Nous avons récemment appris qu'un acteur malveillant utilise des logiciels malveillants de type infostealer courants pour voler des sessions de connexion à Claude sur les ordinateurs des gens, puis utilise ces sessions pour accéder à des comptes Claude et consommer leur quota d'utilisation.

Anthropic a aussi indiqué que le logiciel malveillant ne provenait pas de l'utilisation de Claude lui-même.

DétailCe qui est rapporté
Point d'entréeUn logiciel malveillant de type infostealer courant, sur l'ordinateur de l'utilisateur
Ce qui est voléDes sessions de connexion à Claude
Ce que fait l'attaquantAccède au compte et consomme son quota
Cas documenté (vecteur non précisé)Une clé de session compromise générant des tokens OAuth non autorisés pour Claude Code
Réponse d'AnthropicDéconnexion des utilisateurs, invalidation des autorisations existantes, quelques remboursements, avertissement sur les logiciels malveillants
Conseils de détectionAucun. Interrogé sur la manière dont les utilisateurs peuvent repérer un usage frauduleux, Anthropic a refusé de commenter

Un cas, de bout en bout

Grant De Swardt, consultant indépendant en IA à East Sussex, au Royaume-Uni, payait $200 par mois pour Claude Max 20x et a remarqué une utilisation inexpliquée le 4 août 2026. Dans ce qu'il a décrit comme son intervalle contrôlé le plus net, l'utilisation est passée de 45% à 55% alors qu'il ne travaillait pas, que les tâches Cowork planifiées étaient en pause ou terminées, que l'exécution Dispatch/cloud était désactivée et qu'aucune tâche Claude Code locale ne tournait, a-t-il déclaré à TechCrunch.

Anthropic lui a répondu que le compte « semblait avoir été utilisé par un service tiers d'apparence non autorisée pour traiter l'activité d'autres personnes, mais que l'entreprise n'avait pas pu déterminer comment il avait obtenu l'accès ». Après enquête, Anthropic lui a indiqué qu'une clé de session Claude compromise avait servi à générer des tokens OAuth Claude Code non autorisés. Ni Anthropic ni TechCrunch ne disent comment cette clé a été compromise. Anthropic a suspendu son compte payant, invalidé toutes ses sessions et tous ses tokens Claude Code côté serveur, et émis un remboursement partiel de £44.49 pour la durée d'abonnement restante. Le compte a été rétabli au bout d'environ deux semaines. Il a résilié son abonnement au profit de Cursor, en citant sa capacité à utiliser plusieurs modèles, dont des options open source plus abordables.

Il n'était pas seul. Il a publié son expérience sur Reddit et, à 80 commentaires, a constaté que d'autres signalaient des problèmes similaires. TechCrunch cite aussi un utilisateur de Claude dont le compte a épuisé son maximum de tokens chaque jour pendant trois jours sans qu'il s'en serve le moins du monde. Cet utilisateur a ouvert l'issue GitHub anthropics/claude-code#82506, où, selon TechCrunch, deux autres utilisateurs ont publié les e-mails d'avertissement d'Anthropic.

Pourquoi c'est important

  • Le vol est difficile à voir. Le support des comptes suit l'utilisation totale, mais pas l'utilisation détaillée, même sur demande. Selon TechCrunch, ce type de vol « aurait pu se poursuivre pendant des mois sans être détecté ».
  • Une session est un titre d'accès au porteur. Quiconque la détient dépense votre forfait, et Claude Code transforme cela en dépense à vitesse machine.
  • C'est une question d'hygiène des identifiants, pas une faille chez le fournisseur. Le point d'entrée est le poste de travail : changer de mot de passe ne suffit donc pas à assainir une machine toujours infectée.
  • La question à poser à chaque fournisseur d'IA que vous payez : pouvez-vous me montrer ce qui a dépensé mon argent ? Si la réponse est non, vous en êtes réduit à repérer l'allure de la facture.

Ce que ça change pour vous

ÉtapePourquoi
Déconnectez-vous de Claude sur chaque appareil, puis reconnectez-vousInvalider les sessions est la mesure corrective qu'Anthropic a elle-même appliquée
Déconnectez Claude Code et réauthentifiez-le sur chaque machineDans le cas documenté, une clé de session compromise a généré des tokens OAuth Claude Code
Lancez une analyse anti-infostealer sur chaque machine ayant hébergé une connexion Claude, y compris les machines personnellesAnthropic a averti les utilisateurs touchés qu'ils pouvaient avoir un logiciel malveillant, qui peut provenir de téléchargements ou de publicités infectés
Surveillez votre compteur d'utilisation pour repérer tout mouvement pendant les heures où vous n'avez pas travailléL'utilisation totale est le seul signal que suit le support
Si vous recevez l'e-mail d'avertissement d'Anthropic, considérez toute la machine comme compromiseLa session a été prélevée sur l'ordinateur, pas chez Anthropic

FAQ

Anthropic a-t-elle été piratée ? Rien dans les articles ne le laisse penser. Anthropic indique que le logiciel malveillant ne provenait pas de l'utilisation de Claude lui-même. Les sessions ont été volées sur les propres ordinateurs des utilisateurs.

Comment savoir si mon compte a été touché ? Anthropic a averti les clients dont les comptes montraient une activité suspecte. Interrogée sur la manière dont les utilisateurs peuvent repérer un usage frauduleux, elle a refusé de commenter : les sauts inexpliqués de votre compteur d'utilisation sont donc le principal signal dont vous disposez.

Les utilisateurs touchés sont-ils remboursés ? Anthropic a émis quelques remboursements. Dans le cas documenté, il s'agissait d'un remboursement partiel de £44.49 pour la durée d'abonnement restante, après la suspension du compte.

Cela change-t-il le verdict sur Claude Code ? Non. Claude Code reste Conditionnel. Ce verdict dépend déjà de la maturation des contrôles de coûts, et une vue d'utilisation sans détail est une lacune de contrôle des coûts.

Que faire

  1. 1 Sign out of Claude on every device, then sign back in. Invalidating sessions is the remediation Anthropic applied.
  2. 2 Log Claude Code out and re-authenticate on every machine. In the documented case, a compromised session key minted Claude Code OAuth tokens.
  3. 3 Run an infostealer scan on every machine that has held a Claude login, personal ones included. Anthropic warned affected users they may have malware, which can come from infected downloads or ads.
  4. 4 Watch your usage meter for movement during hours you did not work. Total usage is the only signal support tracks.

Outils et modèles concernés

Ne ratez plus jamais une mise à jour

Le récap hebdomadaire — uniquement les changements de verdict et les actions urgentes. Sans remplissage.

En vous abonnant, vous acceptez notre Politique de confidentialité. Désabonnement à tout moment.