Des hackers volent les tokens Claude de leurs abonnés à leur insu
Des pirates informatiques accèdent à des comptes Claude et consomment les tokens d'abonnés sans que ces derniers s'en aperçoivent. Le cas le plus documenté est celui de Grant De Swardt, consultant en intelligence artificielle basé en Grande-Bretagne : le 4 août 2026, il a constaté que son compte Claude Max 20x dépensait des tokens alors qu'il n'avait pas utilisé le service ce jour-là. Même après avoir déconnecté tous les outils associés à Claude, la consommation continuait d'augmenter.
Ce qui s'est passé
Après contact avec Anthropic, la société a suspendu son compte, invalidé les sessions actives et supprimé les tokens Claude Code du serveur. De Swardt a reçu un remboursement de 44,49 £ sur son abonnement à 200 $/mois, et son accès a été rétabli au bout de deux semaines environ — mais il a finalement résilié.
Selon lui, Anthropic a établi qu'une clé de session compromise avait servi à générer des tokens OAuth Claude Code non autorisés. La société n'a pas pu déterminer comment les attaquants ont obtenu cette clé, évoquant un vol de données de connexion ou la connexion du compte à un service tiers malveillant.
Après que De Swardt a publié son témoignage sur Reddit, d'autres utilisateurs ont signalé des hausses similaires de consommation inexpliquée. Dans un cas rapporté par Gadget Review, un compte a atteint 49 % de son quota en seulement 12 minutes.
Le vrai problème : l'infostealer contourne le double facteur
Anthropic a averti certains utilisateurs concernés que des infostealers — des logiciels malveillants spécialisés dans la collecte silencieuse de mots de passe, cookies et données de session — étaient à l'origine des intrusions. Comme le détaille SentinelOne, ces programmes opèrent discrètement et les données volées se retrouvent sur des marchés souterrains en quelques heures.
Le point critique : ces malwares ne volent pas le mot de passe en clair, ils capturent les cookies de session actifs dans le navigateur. Une fois ces cookies en main, les pirates accèdent au compte même si la victime a activé la double authentification — celle-ci ne protège que lors de la connexion initiale, pas lors de la réutilisation d'une session déjà ouverte, précise Malwarebytes. Les infostealers peuvent s'introduire via un logiciel infecté ou de la publicité malveillante, indépendamment de Claude.
Un angle mort côté transparence
Anthropic ne propose pas de journaux d'utilisation détaillés par requête. Résultat : les abonnés n'ont aucun moyen simple de détecter une consommation anormale avant d'avoir épuisé leur quota. TechCrunch souligne que cette absence de visibilité contraste avec les tableaux de bord plus complets proposés par d'autres fournisseurs d'IA.
Pour se protéger dès maintenant, on peut révoquer régulièrement les sessions actives dans les paramètres du compte Claude, éviter d'installer des logiciels provenant de sources non officielles, et surveiller tout pic de consommation inattendu. Si une activité suspecte est détectée, il faut contacter le support Anthropic sans délai.