Un vol de tokens Claude touche depuis plusieurs semaines des abonnés d’Anthropic, selon une enquête de TechCrunch publiée le 8 septembre 2026. Des hackers utilisent des malwares de type infostealer pour dérober les sessions de connexion stockées sur les ordinateurs des victimes, puis s’en servent pour consommer massivement les jetons de leurs comptes Claude.
Une consommation anormale repérée par hasard
Grant De Swardt, consultant en IA indépendant basé en Angleterre, a été le premier à alerter sur le phénomène. Le 4 août 2026, il constate que sa consommation de tokens a augmenté de 10 % alors qu’il n’avait, selon ses mots, « effectué aucun travail », comme il l’explique à TechCrunch. Aucune activité de sa part ne justifie ce pic : quelqu’un d’autre utilisait son compte à son insu.
Comment le malware opère
Contrairement à un piratage classique par mot de passe, l’attaque exploite les sessions de connexion déjà actives et stockées localement sur l’ordinateur de la victime. Selon des informations relayées par BleepingComputer, des familles de malware connues comme LummaC2, Vidar et StealC dérobent les cookies de navigateur et jetons de session, ce qui permet aux attaquants de se connecter directement au compte Claude sans avoir besoin du mot de passe ni d’un second facteur d’authentification.
Des comptes suspendus, des remboursements partiels
Anthropic a identifié plusieurs comptes compromis, les a déconnectés, a invalidé leurs autorisations actives et a émis des remboursements partiels aux victimes concernées. L’entreprise a précisé auprès de TechCrunch que « le malware ne provenait pas de Claude lui-même », mais elle a refusé de commenter les mesures de protection disponibles pour les utilisateurs face à ce type d’attaque. Pour de nombreux abonnés touchés, la facturation non autorisée s’accompagne d’une autre frustration : l’impossibilité de suivre en détail leur propre consommation de tokens pour repérer une anomalie avant qu’elle ne devienne coûteuse.
Se déconnecter ne suffit pas
Point important signalé par BleepingComputer : déconnecter les sessions actives arrête le vol en cours, mais ne supprime pas le malware de l’ordinateur infecté. Si celui-ci reste actif, la prochaine session de connexion peut être dérobée exactement de la même manière. Excédé par l’incident et par le manque de réponses concrètes d’Anthropic, Grant De Swardt a fini par résilier son abonnement Claude.
Pourquoi ça compte
À mesure que les abonnements IA deviennent plus chers et plus utilisés en continu par des agents automatisés, ils deviennent aussi une cible de choix pour les infostealers, déjà bien implantés dans l’écosystème du vol d’identifiants classiques (comptes bancaires, e-mails, réseaux sociaux). En attendant une réponse plus détaillée d’Anthropic, les utilisateurs de Claude peuvent limiter les risques en surveillant régulièrement leur consommation de tokens, en activant l’authentification à deux facteurs et en passant un antivirus sur leur machine avant de se reconnecter.
Comment les hackers réalisent-ils ce vol de tokens Claude ?
Ils utilisent un malware infostealer (comme LummaC2, Vidar ou StealC) qui dérobe les sessions de connexion stockées sur l’ordinateur de la victime, ce qui leur permet d’accéder directement au compte Claude sans mot de passe.
Que fait Anthropic face à ce vol de tokens Claude ?
L’entreprise a identifié les comptes compromis, les a déconnectés, a invalidé leurs autorisations et a émis des remboursements partiels, tout en précisant que le malware ne provient pas de Claude lui-même.
Comment se protéger contre ce type de piratage ?
Il est recommandé de surveiller régulièrement sa consommation de tokens, d’activer l’authentification à deux facteurs et de nettoyer son ordinateur du malware, car se déconnecter seul ne suffit pas à empêcher un nouveau vol de session.

