9 сентября 2026 г.
Лимиты Claude тратят посторонние: злоумышленники крадут активные сессии подписчиков
У подписчика Claude Max 20x расход лимита вырос с 45% до 55% при отключённых задачах, по данным TechCrunch от 8 сентября.

Грант де Свардт не работал с Claude, но расход продолжал расти. Anthropic предупредила пострадавших о краже доступа к аккаунтам.
Жалобы на необъяснимый расход появлялись и раньше. 30 июля пользователь TchabaTech сообщил в GitHub issue #82506, что лимиты расходовались после каждого сброса, хотя он три дня не пользовался Claude. Причину в этой жалобе не установили.
К 30 августа Anthropic описала пострадавшему конкретную схему, а BleepingComputer опубликовал письмо компании. Вредоносная программа infostealer похищает с компьютера активную сессию Claude. Злоумышленник получает доступ к аккаунту и расходует лимиты подписчика.
Проверить чужой доступ. В браузере на claude.ai откройте Settings → Account → Active sessions. Для каждой сессии указаны браузер и ОС, а также примерное местоположение и время обновления. Подозрительную сессию можно завершить через ⋮ → Terminate с подтверждением.
Завершить все сессии. В браузере откройте Settings → Account → Log Out и подтвердите выход. В мобильных приложениях этой кнопки нет. Авторизации Claude Code отзываются отдельно через Settings → Claude Code: значок корзины рядом с токеном удаляет его и завершает соответствующую авторизацию.
Ждать автоматического выхода придётся долго. По документации Anthropic от 6 августа, сессия claude.ai действует 28 дней, а при активности срок каждый час продлевается ещё на 28 дней. Выход прекращает использование украденной сессии, но без удаления вредоносной программы с компьютера следующую сессию могут украсть снова.
Для выявленных пострадавших Anthropic завершает сессии, удаляет сохранённые способы оплаты и возвращает списания, которые признаёт несанкционированными.
Первоисточник
