AI 산업Anthropic2026년 9월 3일 04:26

Anthropic의 Claude 계정이 세션 탈취 피해 입음

Anthropic은 AI 서비스 'Claude'의 사용자 계정이 인포스틸러형 악성소프트웨어에 의해 불정 접근되는 피해를 확인했으며, 2025년 8월 30일경 영향을 받은 사용자에게 알림을 전달했다. 공격자는 Vidar와 LummaC2 등 6가지 종류의 악성소프트웨어로 세션 쿠키를 탈취하여 비밀번호와 이중인증을 우회하고 계정의 이용 한도를 소비했다. Anthropic은 대상 계정의 강제 로그아웃과 환불 대응을 실시했다.

Anthropic의 Claude 계정이 세션 탈취 피해 입음

Anthropic은 AI 어시스턴트 'Claude'의 사용자 계정이 '인포스틸러'라고 불리는 악성소프트웨어에 의해 불정 이용되는 피해를 확인했으며, 영향을 받은 사용자에게 알림 이메일을 송부했다. BleepingComputer가 8월 30일에 보도한 내용에 따르면, 공격자는 사용자의 개인용 컴퓨터에서 Claude의 세션 쿠키를 도용하여 그것을 이용해 계정에 로그인하지 않고도 이용 한도를 소비하고 있었다.

'세션 쿠키'란 한 번 로그인에 성공했다는 것을 브라우저가 증명하기 위한 작은 데이터를 말한다. 보통 서비스에 로그인하면 사이트 측은 브라우저에 이 쿠키를 넘기는 구조로 되어 있으며, 이후 접근에서는 비밀번호나 이중인증을 반복해서 요청받지 않아도 된다. 하지만 이 쿠키를 도용당하면 공격자는 그것을 자신의 브라우저에 '붙여넣기'만 하면 로그인된 상태를 재현할 수 있으며, 비밀번호와 이중인증은 전혀 관계없이 계정에 침입할 수 있게 된다. Help Net Security는 8월 31일 이 수법을 '세션 탈취가 새로운 자격증명 탈취가 되었다'고 표현하고 있다.

Anthropic이 알림 이메일에서 명시한 악의적인 소프트웨어는 Windows용으로 Vidar·LummaC2·StealC·RedLine·Acreed의 5가지, Mac의 일부에서는 Atomic Stealer까지 총 6가지에 이른다. 이들은 모두 브라우저에 저장된 비밀번호와 쿠키를 함께 복사하는 범용형 악성소프트웨어이며, Claude의 세션 정보는 그 '부수적으로' 수집된 것으로 생각된다. 알림 이메일에는 '당신의 Claude 세션도 아마도 그 수집 대상 중 하나였을 것'이라고 기재되어 있었다. Anthropic은 이용 현황 로그에서 의심스러운 움직임을 감지하고 있으며, 계정의 소유자가 사용하지 않는 시간대에 이용 한도가 보충·소비되고 있었던 것이 단서가 되었다고 한다.

Anthropic이 취한 대응으로는 대상 계정의 강제 로그아웃, 저장되어 있던 결제 수단의 삭제, 확인된 불정 이용분의 환불이 확인되고 있다. 강제 로그아웃이 유효했던 이유는 도용된 세션 쿠키가 그 세션에 연결되어 있기 때문으로, 세션을 종료시키면 쿠키는 무효가 된다. 이번 피해 계정은 신용카드로 직접 과금되는 개인용의 자가 신청 계정으로, 기업의 ID 관리 시스템(SSO)과는 분리된 구조로 인증되고 있었다. 따라서 기업의 IT 관리자가 일괄로 로그아웃시키는 수단은 없었으며, Anthropic 측이 직접 대처할 필요가 있었다.

감염 경로에 대한 정보는 제한적이며, Reddit 상에서 알림을 받았다고 하는 사용자 중 한 명이 '불법 복제 게임을 다운로드한 것이 원인이었다'고 게시한 것을 BleepingComputer가 전한다. 다만 다른 피해자의 감염 경로는 Anthropic으로부터 명확히 되지 않았다. 또한 피해 계정의 총 수나, 기업용의 Team·Enterprise 플랜 계정이 포함되어 있는지 여부에 대해 Anthropic은 공표하지 않았다.

이 일련의 사건이 나타내는 것은 비밀번호 관리와 이중인증의 강화만으로는 세션 쿠키의 탈취를 완전히 방지할 수 없다는 점이다. AI 서비스의 이용이 확산되면서, 계정에 저장된 대화 기록과 연동 앱으로의 접근 권한 같은 '로그인 후에 접할 수 있는 것'의 가치도 높아지고 있다. 인포스틸러가 Claude를 목표에 포함시킨 것 자체, AI 서비스가 공격자에게 있어 수익성이 높은 목표가 되어가고 있음을 시사하고 있다고 할 수 있다. 이용자의 입장에서는 신뢰할 수 없는 소프트웨어를 설치하지 않는 것이, 그리고 AI 서비스 측에서는 비정상적인 이용 패턴을 실시간으로 감지하는 구조의 중요성이, 다시 한 번 드러난 사례라고 할 수 있다.

#Anthropic#Claude#사이버보안#악성소프트웨어#세션탈취#생성AI#계정불정이용
AI issue 편집부

본 기사는 AI issue 편집부가 사실(fact)을 바탕으로 독자적으로 작성·편집한 저작물입니다. 저작권은 AI issue에 있으며, 무단 전재·재배포 및 AI 학습·활용을 금합니다.

댓글

댓글을 작성하려면 로그인하세요