Anthropic a commencé à déconnecter de force des utilisateurs de Claude après avoir détecté qu’un malware de type infostealer volait leurs sessions de connexion actives pour consommer leurs quotas d’utilisation. L’entreprise signe les comptes concernés, retire les moyens de paiement enregistrés et rembourse les charges non autorisées. Le malware n’est pas lié à Claude lui-même.
Comment les sessions Claude sont volées
Selon l’email envoyé par Anthropic aux utilisateurs touchés et relayé sur Reddit et par BleepingComputer le 30 août 2026, des acteurs malveillants utilisent des infostealers courants pour extraire les cookies de session de navigateur stockés localement. Une fois la session volée, l’attaquant accède au compte Claude sans mot de passe ni 2FA, car la session est déjà authentifiée.
Les logiciels identifiés incluent Vidar, LummaC2, StealC, RedLine et Acreed sous Windows, ainsi qu’Atomic Stealer (AMOS) sur un petit nombre de Mac. Ces malwares arrivent généralement via des téléchargements non officiels ou des applications malveillantes.
La réponse d’Anthropic
Anthropic révoque les sessions compromises, supprime les méthodes de paiement sauvegardées pour empêcher de nouvelles charges, et rembourse celles identifiées comme non autorisées. Le plan en cours continue jusqu’à la fin de la période déjà payée.
La société insiste : « Nous n’avons aucune raison de croire que ce malware est lié à Claude, installé via Claude, ou lié à quoi que ce soit que vous ayez fait avec Claude. »
Que faire si vous êtes concerné
- Se reconnecter et ajouter à nouveau un moyen de paiement si nécessaire.
- Changer les identifiants et révoquer les autres sessions.
- Nettoyer le malware de la machine infectée, car la déconnexion seule ne suffit pas.
Si vos limites d’utilisation ont semblé se recharger puis se vider sans que vous utilisiez Claude, c’est probablement la cause.
Source : BleepingComputer
