Anthropic, 해커들이 구독자의 Claude 토큰을 탈취하고 있다고 경고
Anthropic은 구독자가 작업하지 않는 동안에도 해커들이 Claude 토큰을 탈취하고 있다고 영향을 받은 사용자들에게 경고했다. 이 경고는 해당 활동과 일치하는 사용 기록 없이 사용 한도가 소진된다는 보고 뒤에 나왔다. 문서화된 한 사례에서 한 사용자는 Claude 작업을 비활성화한 통제된 시간 동안 사용량이 10%포인트 증가하는 것을 확인했다.
이번 사건은 Anthropic의 모델 침해가 아니라 탈취된 로그인 세션을 가리킨다. 인포스틸러 악성코드는 감염된 컴퓨터에서 인증된 세션 데이터를 복사할 수 있다. 공격자는 그 데이터를 재사용해 일반적인 로그인 절차를 거치지 않고 계정에 접근할 수 있다.
이 구분은 중요하지만, 문제가 사소하다는 뜻은 아니다. Claude 구독은 이제 단일 채팅을 넘어 지속되는 코딩, 리서치, 관리, 에이전트 기반 작업을 지원한다. 지속적 접근은 이러한 워크플로를 편리하게 만든다. 동시에 탈취된 세션이 악용할 수 있는 시간과 가치 있는 리소스도 늘린다.
따라서 핵심 갈등은 하나의 악성코드 캠페인보다 더 크다. AI 제공업체는 브라우저, 컴퓨터, 명령줄 도구, 클라우드 작업 전반에서 보조 기능이 계속 이용 가능하기를 원한다. 사용자는 이러한 접근 경로 중 하나가 탈취됐을 때 즉각적인 가시성과 신뢰할 수 있는 차단 수단도 필요하다.
Claude 사용량이 저절로 증가했을 때 달라진 점
가장 분명한 증거는 구독자가 알려진 모든 Claude 작업을 중단한 뒤에도 사용량이 계속 증가한 데서 나왔다.
8월 4일, 독립 AI 컨설턴트 Grant de Swardt는 자신의 Claude 계정에서 예상치 못한 활동을 발견했다. 그는 작업 중이 아니었지만 계정의 사용 한도는 계속 줄어들고 있었다. 다음 날 그는 연결된 활동을 비활성화하고 Claude 사용을 완전히 피함으로써 원인을 분리하려 했다.
한 통제 구간 동안 그의 사용량은 45%에서 55%로 늘었다. 예약된 Cowork 작업은 일시 중지됐거나 완료된 상태였다. 클라우드 실행은 비활성화됐고, 일치하는 로컬 Claude Code 작업도 실행 중이 아니었다.
De Swardt는 사용량 조사에서 설명할 수 없는 사용량 소진을 설명했다. 그는 Anthropic에 어떤 활동이 사용 한도를 소모했는지 보여 주는 항목별 기록도 요청했다. 그의 설명에 따르면 회사는 그 정도의 세부 정보를 제공하지 않았다.
대신 Anthropic은 유료 계정을 정지하고 활성 세션과 서버 측 Claude Code 토큰을 무효화했으며 일부 환불을 제공했다. 이 대응은 즉각적인 활동을 중단시켰지만 de Swardt의 업무도 중단시켰다.
그의 사업은 코딩, 웹사이트 작업, 관리, 고객 프로젝트를 위한 AI 에이전트에 의존한다. 그는 소규모 기업이 이메일의 구매 주문 정보를 회계 시스템으로 옮기는 등의 프로세스를 자동화하도록 돕는다. 따라서 접근 권한 상실은 단순한 여가용 챗봇 이용 이상의 영향을 미쳤다.
Anthropic은 이후 손상된 Claude 세션 키가 승인되지 않은 Claude Code OAuth 토큰을 생성하는 데 사용됐다고 그에게 알렸다. OAuth 토큰은 승인된 애플리케이션이 사용자의 비밀번호를 반복해서 요청하지 않고 계정에 접근할 수 있게 해 주는 자격 증명이다.
회사는 다른 사람들의 요청을 처리하는 승인되지 않은 제3자 서비스와 일치하는 활동을 발견한 것으로 알려졌다. 그러나 해당 외부 서비스가 정확히 어떻게 접근 권한을 얻었는지는 판단하지 못했다.
De Swardt에 따르면 Anthropic은 두 가지 가능한 설명을 제시했다. 자격 증명이나 세션 데이터가 그의 인지 없이 탈취됐을 수 있다. 또는 계정이 접근 권한을 유지한 외부 서비스에 연결됐을 수 있다.
이 설명들은 가능한 접근 경로를 가리키지만 최초 침해는 해결되지 않은 채로 남는다. 또한 설명할 수 없는 AI 사용량이 일반적인 비밀번호 재설정보다 진단하기 어려운 이유를 보여 준다.
구독자는 소진된 비율을 볼 수 있지만, 그 수치가 책임 있는 기기, 클라이언트, 세션 또는 작업을 반드시 식별해 주지는 않는다. 로컬 Claude Code 로그는 브라우저, 다른 컴퓨터 또는 승인되지 않은 원격 클라이언트에서 발생한 활동을 설명할 수 없다.
“토큰”이라는 단어 역시 혼란을 일으킬 수 있다. 토큰은 AI 모델이 처리하는 작은 텍스트 단위이지만, 구독자는 대개 사용 한도를 통해 간접적으로 토큰을 접한다. 이 사건에서 눈에 보이는 증상은 개별 모델 요청을 읽을 수 있는 원장이 아니라 소진된 구독 용량이었다.
이후 다른 사용자들도 Reddit과 GitHub에서 유사한 패턴을 설명했다. 이 보고들은 여전히 개별 주장에 해당하며 정확한 피해자 수를 확정하지는 못한다. 다만 일부 사용자가 공유한 메시지에는 Anthropic이 의심스러운 접근을 식별했다는 경고가 포함돼 있었다.
이 제공업체의 경고는 사건의 성격을 바꿨다. 설명할 수 없는 사용량은 더 이상 단순한 청구 불만이나 가능한 소프트웨어 버그만이 아니었다. Anthropic은 적어도 일부 사례를 탈취된 세션과 활성 악성코드에 귀속하고 있었다.
해커들이 구독자의 Claude 토큰을 탈취하는 이유
탈취된 Claude 세션은 다른 사람의 구독을 인증된 AI 컴퓨팅 용량 풀로 바꾼다.
Anthropic은 영향을 받은 사용자들에게 공격자가 흔한 인포스틸러 악성코드를 이용해 Claude 로그인 세션을 탈취하고 있다고 알렸다. 공격자는 이후 이 세션을 사용해 계정에 접근하고 사용 가능한 한도를 소진했다.
인포스틸러는 컴퓨터에서 가치 있는 정보를 수집하도록 설계된 악성코드 프로그램이다. 대상에는 브라우저 쿠키, 저장된 비밀번호, 암호화폐 지갑, 자동 완성 기록, 애플리케이션 자격 증명 등이 포함될 수 있다. 인증된 AI 세션도 이 수집 대상 안에 포함되는 또 하나의 재사용 가능한 자산이다.
이 악성코드는 Claude 모델을 무력화하거나 Anthropic의 중앙 인프라를 침해할 필요가 없다. 대신 구독자가 이미 인증을 완료한 엔드포인트를 겨냥한다. 그 엔드포인트는 개인 노트북, 업무용 컴퓨터 또는 활성 세션이 담긴 브라우저 프로필일 수 있다.
이 공격 경로는 다중 인증이 일반적으로 개입하는 시점을 우회할 수 있다. 다중 인증은 새로운 로그인에 추가 신원 증명을 요구해 보호한다. 복사된 세션은 이미 성공한 인증 이벤트를 계속하는 것처럼 보일 수 있다.
그렇다고 모든 탈취 세션이 모든 보안 통제를 무력화한다는 뜻은 아니다. 제공업체는 기기 정보, 위치, 네트워크 동작, 요청 패턴을 평가할 수 있다. 의심스러운 자격 증명을 폐기할 수도 있다. 이 캠페인은 사용량이 사라지기 전에 탐지와 폐기가 항상 이뤄진 것은 아니라는 점을 보여 준다.
영향을 받은 사용자에게 보낸 통지에 따르면 Anthropic은 식별 가능한 증상을 관찰했다. 소유자가 비활성 상태인 동안 사용 한도가 다시 채워졌다가 소진되는 것으로 나타났다. 회사는 탐지된 사례에서 사용자를 로그아웃시키고 승인 권한을 무효화하는 방식으로 대응했다.
별도의 악성코드 경고는 Anthropic이 승인되지 않은 것으로 분류한 청구 건에 대해 저장된 결제 수단을 삭제하고 환불도 제공했다고 보도했다. 회사는 조사에서 여러 Windows 인포스틸러와 Mac을 겨냥한 한 악성코드 계열을 식별했다.
Anthropic은 로그아웃이 탈취된 세션을 중단시키지만 악성코드를 제거하지는 않는다고 강조했다. 감염된 기기가 계속 침해된 상태라면 사용자가 다시 로그인한 뒤 새 세션이 탈취될 수 있다.
이 순서는 비밀번호 하나를 바꾼다고 문제가 해결되지 않을 수 있는 이유를 설명한다. 사용자는 계정 자격 증명을 교체하고 새 세션을 만들 수 있지만, 자신도 모르게 같은 악성코드에 새 세션을 노출할 수 있다.
공격자에게는 AI 접근 권한을 수집할 직접적인 경제적 유인이 있다. 모델 사용량은 코딩, 자동화된 콘텐츠 제작, 데이터 처리, 모델 추출, 기타 대용량 작업을 지원할 수 있다. 탈취된 용량은 비용과 계정 위험을 피해자에게 전가한다.
상용 AI 모델에 대한 할인 접근 권한을 둘러싼 회색 시장도 형성됐다. 일부 서비스는 호환되는 엔드포인트 뒤에서 프로모션 크레딧, 사기 계정, 공유 구독 또는 승인되지 않은 자격 증명을 결합한다. 고객은 어떤 계정이 요청 비용을 부담하는지 반드시 알지 못한 채 중개업체에 프롬프트를 보낸다.
이 시장을 다룬 보도에서 인용된 보안 연구자들은 여러 계정의 접근 권한을 통합한 서비스를 발견했다. 이러한 인프라는 탈취된 용량이 향할 수 있는 그럴듯한 목적지를 제시하지만, 영향을 받은 모든 Claude 계정이 동일한 작업에 사용됐음을 증명하지는 않는다.
이 구분은 분명히 유지돼야 한다. Anthropic은 de Swardt의 계정이 다른 사람들과 관련된 활동을 위해 승인되지 않은 서비스에 사용된 것을 관찰한 것으로 알려졌다. 공개된 증거는 운영자, 고객 또는 전체 상업적 구조를 식별하지 않는다.
이 사건은 여전히 익숙한 사이버 범죄 모델과 일치한다. 악성코드 운영자는 재사용 가능한 자격 증명을 훔치고, 브로커는 이를 조직하며, 하위 사용자는 탈취된 리소스를 소비한다. 달라진 것은 수익화되는 리소스다.
비밀번호는 한때 이메일이나 은행 계정을 열었다. 이후 브라우저 쿠키는 로그인 후에도 접근 권한을 유지할 수 있어 가치가 높아졌다. 이제 AI 세션은 비용이 큰 연산, 연결된 도구, 저장된 컨텍스트, 다른 서비스 전반에서 작동하는 워크플로를 노출할 수 있다.
지속적인 AI 세션이 만드는 새로운 보안 트레이드오프
Claude의 기기 간 편의성은 모든 인증 세션의 가치를 높이고 허술한 차단의 비용을 키운다.
Claude는 웹사이트, 데스크톱 애플리케이션, 모바일 기기, Claude Code, 연결된 워크플로를 통해 작동할 수 있다. 사용자는 이러한 인터페이스가 신원을 기억하고 연속성을 유지하기를 기대한다. 매 요청 전에 전체 인증을 요구하면 일상적인 업무는 불편해질 것이다.
Claude Code는 구독 인증에 OAuth를 사용한다. Anthropic의 인증 문서는 사용자가 특정 개발 환경을 위한 토큰도 만들 수 있다고 설명한다. 이러한 자격 증명은 호환 도구가 승인된 계정 관계에 따라 작동하도록 한다.
OAuth 자체는 보도된 캠페인에서 설명된 결함이 아니다. 이는 현대 소프트웨어 전반에서 사용되는 표준 인증 프레임워크다. 위험은 악성코드가 유효한 자격 증명을 훔치거나, 승인 권한이 여러 클라이언트로 확대되거나, 사용자가 이후 사용량을 추적할 수 없을 때 발생한다.
따라서 이 이야기의 핵심 대립은 지속적인 편의성과 가시적인 차단 사이에 있다. 지속적 세션은 AI 보조 기능이 여러 기기와 장기 실행 작업에서 유용하도록 한다. 가시적인 차단은 계정 소유자가 해당 계정을 사용하는 모든 경로를 식별하고, 귀속하며, 종료할 수 있게 한다.
Anthropic은 기기, 브라우저, 대략적인 위치, 최근 활동을 보여 주는 활성 세션 페이지를 제공한다. 사용자는 알아보지 못하는 세션을 종료할 수 있다. 이는 의심에서 권한 폐기로 이어지는 직접적인 경로를 만들기 때문에 중요한 통제 수단이다.
그러나 보도된 사례는 브라우저 세션이 전체 그림의 일부일 뿐임을 시사한다. De Swardt는 Anthropic이 자신의 세션과 서버 측 Claude Code 토큰을 모두 무효화했다고 말했다. 따라서 사용량을 조사하는 사용자는 모든 승인 유형을 아우르는 완전한 시야가 필요하다.
Claude Code 토큰, 브라우저 세션, 데스크톱 애플리케이션, 확장 프로그램, 클라우드 작업, 연결된 서비스는 각각 정상적인 접근 권한을 나타낼 수 있다. 이러한 범주가 별도의 인터페이스에 표시된다면, 사용자는 하나의 계정 전체 타임라인을 재구성하기 어려울 수 있다.
AI 작업이 비동기적으로 실행될 때 문제는 더 뚜렷해진다. 기존 웹 세션은 대개 사용자가 페이지를 클릭하며 이동하는 모습을 반영한다. AI 에이전트는 사용자가 화면을 떠난 뒤에도 작업을 계속 처리할 수 있다.
이로 인해 일부 상황에서는 백그라운드 사용이 일상적인 일이 됩니다. 예약된 리서치 작업, 코딩 프로세스, 클라우드 에이전트 또는 커넥터는 키보드가 활성화되지 않은 상태에서도 정상적인 활동을 생성할 수 있습니다. 같은 특성 때문에 무단 사용을 구분하기는 더 어려워집니다.
제공업체는 클라이언트, 기기, 권한 부여, 작업별로 사용량을 구분해 보여줌으로써 도움을 줄 수 있습니다. 계정 소유자는 맞춤형 조사를 요청하지 않고도 기본적인 질문에 답을 얻을 수 있어야 합니다.
어떤 애플리케이션이 요청을 시작했는가? 어떤 자격 증명이 이를 승인했는가? 해당 자격 증명은 언제 생성됐는가? 어떤 기기 또는 대략적인 네트워크에서 사용됐는가? 계정 용량을 얼마나 소모했는가?
이러한 세부 정보는 비공개 보안 신호나 독점적인 부정행위 탐지 시스템을 노출할 필요가 없습니다. 이는 사용자의 계정에 청구되거나 차감된 리소스에 대한 감사 추적을 의미합니다.
이러한 기대는 이미 클라우드 인프라에 존재합니다. 관리자는 일상적으로 액세스 로그, API 키 활동, 서비스 ID, 리소스 사용량, 청구 기록을 검토합니다. 소비자용 AI 구독도 점차 이와 유사한 전문 업무를 지원하고 있지만, 가시성은 여전히 미디어 구독 서비스 수준에 머물 수 있습니다.
이러한 불일치는 Anthropic에 부담을 줍니다. Claude는 특히 Claude Code와 에이전트가 일상 업무에 편입될 때 작업 환경으로 마케팅되고 사용됩니다. 전문 업무에 대한 의존도가 높아질수록 감사 가능성과 사고 복구에 대한 기대도 커집니다.
이는 다른 AI 제공업체에도 부담을 줍니다. ChatGPT, Gemini, GitHub Copilot, 독립형 코딩 도구 모두 인증된 세션이나 API 자격 증명을 유지합니다. 악성코드 운영자가 수집 대상을 한 공급업체로 제한할 이유는 거의 없습니다.
Anthropic의 경고에 따르면, 이번 즉각적인 캠페인은 Claude와 관련됩니다. 그러나 더 광범위한 문제는 자격 증명으로 의미 있는 연산 능력이나 연결된 데이터를 열 수 있는 모든 어시스턴트에 해당합니다.
조직들은 이미 검색 가능한 사고 기록, 내부 문서, 액세스 인벤토리를 유지하고 있습니다. 개인 지식 시스템은 지원 메시지와 대응 단계를 보존하는 데 도움이 될 수 있습니다. 하지만 엔드포인트 보안, 자격 증명 폐기, 제공업체 측 로그를 대체할 수는 없습니다.
이 경계는 중요합니다. 더 나은 기록 관리는 조사를 지원하지만, 제공업체는 여전히 무단 액세스를 식별하는 데 필요한 증거를 제공해야 합니다.
Anthropic의 대응은 액세스를 차단하지만 가시성에 대한 의문은 남긴다
Anthropic은 구체적인 차단 조치를 취했지만, 사용자는 여전히 캠페인의 범위와 탐지 한계에 관한 공개 문서를 충분히 확보하지 못하고 있습니다.
회사의 보고된 대응에는 강제 로그아웃, 권한 부여 무효화, 결제 수단 삭제, 무단으로 판단한 활동에 대한 환불이 포함됐습니다. 이러한 조치는 지속적인 손실을 제한하고 영향을 받은 사용자를 추가 구매로부터 보호할 수 있습니다.
Anthropic은 수신자들에게 악성코드가 Claude 자체 사용에서 비롯된 것이 아니라고도 경고했습니다. 정보 탈취 악성코드는 흔히 감염된 다운로드, 기만적인 광고, 불법 복제 소프트웨어, 악성 설치 프로그램 또는 손상된 패키지를 통해 유입됩니다.
이 메시지는 엔드포인트 감염과 Anthropic 시스템 침해를 적절히 구분합니다. 현재 확보된 증거에 따르면, 공격자가 Anthropic의 중앙 모델 인프라를 침투해 이러한 구독자 세션을 탈취했다는 검증된 주장은 없습니다.
그러나 엔드포인트 책임만으로 모든 플랫폼 관련 의문이 해소되지는 않습니다. 제공업체는 세션의 유효 기간, 계정 제어 화면에 표시되는 권한 부여, 구독자가 검토할 수 있는 사용량 세부 정보를 결정합니다.
또한 의심스러운 사용량이 어떤 방식으로 알림을 유발하는지도 결정합니다. 몇 분 만에 할당량이 유휴 상태에서 과도한 사용 상태로 바뀌는 사용자는 잠재적으로 탐지 가능한 패턴을 보입니다. 다만 클라우드 작업과 에이전트도 정상적인 급증을 만들 수 있어 단순한 임계값은 신뢰하기 어렵습니다.
효과적인 탐지에는 여러 신호를 함께 활용해야 할 가능성이 큽니다. 여기에는 낯선 기기 특성, 급격한 지리적 위치 변화, 비정상적인 클라이언트 소프트웨어, 병렬 액세스, 권한 부여 생성, 이전 행동과 일치하지 않는 사용량이 포함될 수 있습니다.
Anthropic은 이번 캠페인에서 사용한 임계값을 공개적으로 밝히지 않았습니다. 상세한 부정행위 규칙은 공격자가 탐지를 피하는 데 도움이 될 수 있으므로 이는 이해할 만합니다. 그러나 사용자는 이용 가능한 보호 조치와 알림 범위에 대한 높은 수준의 명확성을 여전히 필요로 합니다.
영향을 받은 구독자 수는 알려지지 않았습니다. 공개 보도에는 여러 사용자 계정과 공급업체 이메일 사본이 포함됐지만, 이러한 표본만으로 발생 규모를 확정할 수는 없습니다. Anthropic은 캠페인 전체의 피해자 수를 공개하지 않았습니다.
de Swardt 사례에서 초기 감염 방식도 여전히 불확실합니다. Anthropic은 악성코드가 그의 세션 데이터를 탈취했는지, 또는 외부 서비스가 이전 연결을 통해 액세스를 유지했는지를 판단하지 못한 것으로 전해졌습니다.
이 불확실성은 보편적인 복구 조언의 범위를 제한합니다. 기기가 감염됐다면 악성코드 제거는 필수입니다. 제3자 애플리케이션에 권한이 부여됐다면 통합 기능을 검토하는 일도 마찬가지로 중요합니다.
공개된 보안 신고는 특정 Claude 자격 증명이 표시되는 계정 제어 화면에서 찾거나 폐기하기 어려웠다고도 주장했습니다. 해당 보고서는 de Swardt의 무단 사용 출처를 독립적으로 입증하지는 못했습니다.
그럼에도 다음과 같은 올바른 질문을 제기합니다. 눈에 보이는 모든 항목을 종료하면 계정 리소스를 소비할 수 있는 모든 자격 증명도 함께 종료되는가?
답은 각 권한 부여 경로별로 검증돼야 합니다. 전체 로그아웃은 명확하게 문서화된 범위를 가져야 합니다. Claude Code 토큰은 접근 가능한 관리 인터페이스에 표시돼야 합니다. 확장 프로그램과 연결된 애플리케이션은 권한과 마지막 활동을 공개해야 합니다.
Anthropic의 문서에 따르면 구독 OAuth는 네이티브 Anthropic 애플리케이션과 일반적인 Claude Code 사용을 위한 것입니다. OAuth 정책은 제3자 서비스가 허가되지 않은 방식으로 구독 액세스를 전용하는 것을 제한합니다.
도난 계정이 제3자 게이트웨이 뒤에서 집계될 수 있기 때문에 정책 집행은 중요합니다. 그러나 공격자가 금지된 트래픽을 생성할 경우 집행 조치가 피해자를 정지시킬 수도 있습니다. 이는 사용량 탈취 이후 발생하는 두 번째 피해를 만듭니다.
de Swardt는 계정 정지로 사업 운영에 차질을 겪었다고 말했습니다. Anthropic의 관점에서는 손상된 계정을 비활성화하면 악용을 빠르게 중단할 수 있습니다. 구독자의 관점에서는 설명 없는 정지 조치가 일상 업무를 지원할 수 있는 도구를 빼앗습니다.
성숙한 대응에는 차단과 신속한 복구가 모두 필요합니다. 제공업체는 증거를 보존하고, 손상된 자격 증명을 격리하며, 영향을 받은 액세스 경로를 설명하고, 정상 사용자가 안전하게 서비스를 다시 이용하도록 해야 합니다.
회의적인 결론은 Anthropic이 문제를 무시했다는 것이 아닙니다. 회사는 일부 사례를 탐지하고 사용자에게 경고했습니다. 해결되지 않은 문제는 모든 구독자가 유사한 사고를 독립적으로 발견하고 차단할 만큼 충분한 정보를 얻을 수 있는지 여부입니다.
Claude 사용자는 토큰 소진을 더 광범위한 침해로 간주해야 한다
예상치 못한 Claude 사용량은 단순한 청구 분쟁이 아니라 엔드포인트 보안 대응을 촉발해야 합니다.
구독자는 처음에는 사용량 측정기가 지연되었거나 부정확하다고 생각할 수 있습니다. 특히 에이전트와 백그라운드 작업이 하나의 할당량을 공유하는 경우 이는 여전히 가능성입니다. 첫 단계는 정상적인 활동을 체계적으로 배제하는 것입니다.
예약된 작업과 클라우드 실행을 일시 중지하세요. 알려진 기기에서 Claude Code 프로세스를 종료하세요. 연결된 서비스, 확장 프로그램, 활성 세션을 검토하세요. 사용량 수준을 기록하고 통제된 기간 동안 변경되는지 확인하세요.
사용량이 계속된다면 낯선 세션을 즉시 종료하세요. Anthropic의 세션 관리 제어 기능은 기기, 브라우저, 대략적인 위치, 마지막 업데이트 시간을 보여줍니다. 알려진 기기와 일치하지 않는 모든 세션은 주의가 필요합니다.
사용자는 더 이상 필요하지 않은 Claude Code 권한도 폐기해야 합니다. 브라우저 로그아웃과 개발 토큰이 반드시 동일한 자격 증명은 아닙니다. 모든 권한 부여 범주는 별도로 검토해야 합니다.
감염된 상태일 수 있는 기기에서 반복적으로 다시 로그인하지 마세요. 정보 탈취 악성코드가 남아 있다면 새 세션도 또 다른 표적이 될 수 있습니다. 조사가 계속되는 동안 기기를 네트워크에서 분리하면 추가 노출을 줄일 수 있습니다.
신뢰할 수 있는 보안 도구를 실행하고 최근 설치된 소프트웨어를 검토하세요. 비공식 다운로드, 크랙 애플리케이션, 브라우저 확장 프로그램, 개발자 패키지, 신뢰할 수 없는 웹사이트에서 복사한 명령에 특히 주의하세요.
한 번의 깨끗한 검사만으로 정보 탈취 악성코드가 없었다고 증명되지는 않습니다. 일부 악성코드는 데이터를 수집한 뒤 스스로 삭제하며, 다른 변종은 특정 보안 제품을 회피합니다. 민감한 업무를 다루는 사용자는 전문 사고 대응 지원을 고려해야 합니다.
도난당한 Claude 세션은 동일한 기기에서 다른 자격 증명도 노출됐음을 시사할 수 있습니다. 이메일, 비밀번호 관리자, 클라우드 대시보드, 개발자 서비스, 결제 계정, 암호화폐 지갑은 손실된 AI 사용량보다 더 큰 결과에 직면할 수 있습니다.
정상 상태로 판단되는 기기에서 중요한 자격 증명을 변경하세요. 가능하다면 다른 모든 활성 세션도 종료하세요. 계정 복구 설정을 검토하고 전달 규칙, 신뢰할 수 있는 기기, 다단계 인증 수단이 변경되지 않았는지 확인하세요.
하드웨어 보안 키는 피싱과 비밀번호 탈취에 대한 저항성을 높일 수 있습니다. 그러나 정상 인증 이후 복사된 세션 데이터를 자동으로 무력화하지는 못합니다. 세션 폐기와 엔드포인트 정리는 여전히 필요합니다.
개발자는 영향을 받은 기기에 저장된 비밀 정보를 교체해야 합니다. 환경 파일, 셸 기록, 로컬 구성 디렉터리, 브라우저 저장소, 소스 저장소에는 재사용 가능한 자격 증명이 포함될 수 있습니다.
조직은 기존 사고 대응 절차에 따라 해당 기기를 잠재적으로 손상된 상태로 취급해야 합니다. 여기에는 엔드포인트 격리, 자격 증명 교체, 로그 보존, ID 검토, 내부 보안 담당자 통지가 포함될 수 있습니다.
사용자는 모든 것을 삭제하기 전에 증거를 보존해야 합니다. 사용량 변화, 세션 목록, 경고 메시지, 타임스탬프, 로컬 프로세스 정보, 지원팀과의 서신을 캡처한 화면은 발생한 일을 파악하는 데 도움이 될 수 있습니다.
도움을 구하는 과정에서 활성 토큰, 세션 쿠키, 상세한 비공개 로그를 공개하지 않아야 합니다. 공개 문제 해결 게시물은 여전히 사용할 수 있는 자격 증명을 실수로 노출할 수 있습니다.
Anthropic 지원팀에 연락하는 일은 여전히 필요합니다. 제공업체는 서버 측 권한을 무효화하고, 구독자가 확인할 수 없는 패턴을 조사하며, 청구 또는 계정 조치가 복구 대상인지 판단할 수 있습니다.
핵심은 사고를 정확하게 설명하는 것입니다. 날짜, 관찰된 사용량 변화, 비활성화한 작업, 알려진 기기, 의심스러운 세션, 이미 완료한 복구 조치를 제공하세요. 어떤 권한 부여가 사용량을 소비했는지와 모든 토큰 계열이 폐기됐는지 물어보세요.
사용자는 자신의 계정이 낯선 클라이언트를 통해 활동을 생성했는지도 물어봐야 합니다. 클라이언트 식별자는 숨겨진 로컬 프로세스와 원격 게이트웨이, 브라우저 재생, 승인된 통합 기능을 구분할 수 있습니다.
팀의 경우 동일한 사건은 공유 AI 액세스에 대한 검토를 촉발해야 합니다. 개인 구독 자격 증명은 직원이나 자동화 시스템 사이에서 공유돼서는 안 됩니다. 공유 자격 증명은 추적성을 약화시키고 폐기를 더 큰 혼란으로 만듭니다.
비즈니스 워크플로에는 비상 계획도 필요합니다. 어시스턴트가 코딩이나 관리 업무의 중심이 되면 계정 정지는 운영을 멈출 수 있습니다. 핵심 절차, 자격 증명, 기록은 하나의 AI 서비스 없이도 접근할 수 있어야 합니다.
Claude 토큰 탈취가 차단됐는지를 보여줄 세 가지 신호
다음 단계는 더 나은 계정 텔레메트리, 더 명확한 폐기 동작, 의심스러운 사용량이 감소하고 있다는 증거에 달려 있습니다.
첫 번째 신호는 더 강력한 계정 전체 사용량 원장이다. 구독자에게는 클라이언트, 권한 부여, 작업, 기간별 귀속 정보가 필요하다. 이러한 세부 정보를 추가하는 업데이트는 de Swardt의 사례에서 드러난 진단상의 공백을 직접 해소할 수 있다.
이런 원장은 사용자가 정상적인 에이전트 활동과 탈취된 접근을 빠르게 구분할 수 있게 해 Anthropic의 입지를 강화할 것이다. 가시성이 여전히 집계된 비율에만 머문다면, 핵심적인 책임성 문제는 계속 남는다.
두 번째 신호는 전면적인 권한 철회에 관한 명시적 문서화다. Anthropic은 전체 로그아웃이 브라우저 세션, 모바일 세션, 데스크톱 세션, 확장 프로그램, Claude Code 자격 증명, 서버 측 권한 부여까지 종료하는지 명확히 해야 한다.
더 명확한 제어 기능은 차단 조치를 예측 가능하게 만들 것이다. 사용자가 보이는 모든 권한을 철회한 뒤에도 사용량이 이어졌다는 보고가 계속된다면 신뢰는 약화되고, 일부 권한 경로가 여전히 관리하기 어렵다는 점을 시사할 수 있다.
세 번째 신호는 해당 캠페인의 보고된 발생 빈도다. Anthropic이 민감한 탐지 규칙을 공개할 필요는 없지만, 알림과 강제 로그아웃이 증가하고 있는지 또는 감소하고 있는지는 공개할 수 있다.
신뢰할 만한 보고가 줄어든다면 탐지와 권한 철회가 이 캠페인을 제한하고 있다는 견해를 뒷받침할 것이다. 설명되지 않는 사용량이 계속 집단적으로 발생한다면, 공격자들이 여전히 구독자 세션을 경제적으로 가치 있는 대상으로 보고 있음을 보여줄 것이다.
경쟁사의 대응도 보조적인 맥락을 제공할 것이다. 다른 AI 제공업체들이 세션 대시보드나 사용량 알림을 확대한다면, 업계는 인증된 AI 접근을 별도의 보안 범주로 다루고 있는 셈이다.
Claude 사용자에게 실질적인 질문은 즉각적이다. 예상치 못한 사용량의 모든 단위를 기기, 작업 또는 권한 부여에 추적할 수 있는가? 답이 ‘그렇다’가 되기 전까지는, 설명되지 않는 토큰 소모를 낯선 클라우드 로그인과 같은 긴급성으로 다뤄야 한다.
지속적인 세션에는 실제 가치가 있기 때문에 해커들은 구독자로부터 Claude 토큰을 탈취하고 있다. Anthropic은 탐지된 피해자에게 경고하고 보호 조치를 시작했다. 지속적인 시험대는 사용자가 다음 탈취 세션이 자신의 작업 처리 능력을 소진하기 전에 이를 알아차릴 만큼 충분한 가시성을 확보하는지 여부다.



