Des pirates informatiques utilisent des logiciels malveillants « infostealers » pour dérober les sessions de connexion d’abonnés à Claude, l’assistant IA d’Anthropic, et consomment leur quota payant à leur insu. Anthropic confirme le phénomène début septembre 2026 et invite les abonnés concernés à vérifier leur consommation.
L’essentiel
- Un malware infostealer vole les cookies de session Claude, sans avoir besoin du mot de passe ni du code à deux facteurs
- Le consultant Grant De Swardt a vu sa consommation grimper de 45 % à 55 % en une seule journée sans travailler, le 4 août 2026
- Anthropic confirme les faits, suspend les comptes touchés et a remboursé au moins une victime identifiée
- Aucune consigne officielle de prévention n’a été communiquée par Anthropic à ce stade, début septembre 2026
Comment les hackers volent-ils les sessions des abonnés Claude ?
Les pirates n’ont pas besoin de deviner un mot de passe. Ils infectent l’ordinateur de la victime avec un infostealer, un malware qui aspire les cookies de connexion enregistrés dans le navigateur.
Ce fichier de session volé permet d’accéder directement au compte Claude, sans repasser par l’écran de connexion ni par la double authentification. Anthropic confirme qu’un « mauvais acteur utilise des malwares infostealer communs pour voler les sessions de connexion Claude depuis les ordinateurs des gens ».
Le logiciel malveillant ne vient pas de Claude lui-même : il s’installe via un programme piraté, une publicité frauduleuse ou une pièce jointe infectée, comme des pirates russophones qui détournaient déjà l’IA de Cursor quelques mois plus tôt.
Le phénomène s’ajoute à une inquiétude plus large sur la sécurité des IA génératives. Les experts en sécurité s’alarment déjà du GPT-6 Astra d’OpenAI, tandis que Claude, capable de formaliser seul une preuve mathématique complexe début septembre, gagne en puissance de calcul et donc en valeur pour un pirate.
Qui est concerné par ce piratage ?
Le cas le plus documenté est celui de Grant De Swardt, consultant IA indépendant basé dans le Sussex, au Royaume-Uni. Le 4 août 2026, il constate que son abonnement Claude Max 20x est passé de 45 % à 55 % d’usage en une seule journée, sans avoir travaillé.
D’autres abonnés rapportent des faits similaires sur Reddit et GitHub : des comptes passés de 0 % à 100 % d’usage en quelques minutes, ou des mises à niveau facturées sans consentement.
Quatre profils sont particulièrement exposés, selon les cas recensés :
| Profil abonné | Signal d’alerte | Premier réflexe |
|---|---|---|
| Claude Pro ou Max | Quota d’usage qui grimpe sans activité | Vérifier l’historique de consommation |
| Claude Code (développeurs) | Jeton OAuth utilisé à distance | Révoquer les jetons actifs |
| Auto-recharge activée | Achats de crédits inattendus | Contrôler les relevés bancaires |
| Compte professionnel | Alerte email reçue d’Anthropic | Prévenir son service informatique |
Comment réagir si votre compte Claude a été piraté, étape par étape
Anthropic reste discret sur les mesures de prévention à adopter. Les recommandations ci-dessous proviennent d’un éditeur de sécurité qui a étudié plusieurs cas documentés.
- Déconnecter l’appareil suspect d’Internet et lancer un scan antivirus complet avant toute reconnexion
- Se reconnecter à Claude depuis un appareil sain et vérifier l’historique de consommation dans les réglages du compte
- Changer le mot de passe du compte email associé au compte Anthropic
- Modifier les autres identifiants sensibles enregistrés dans le navigateur infecté
- Vérifier les relevés bancaires si l’auto-recharge était activée, et contacter le support Anthropic en cas d’activité suspecte persistante
Les erreurs à éviter
Changer uniquement le mot de passe Claude ne suffit pas. Le vol de session contourne mot de passe et double authentification : il faut d’abord nettoyer la machine infectée.
Se reconnecter depuis l’appareil compromis avant le scan antivirus revient à redonner aussitôt une session valide aux pirates.
Ignorer un email d’alerte d’Anthropic est risqué. La société a déjà suspendu des comptes et invalidé des sessions sans prévenir individuellement chaque utilisateur touché.
Les cas particuliers
Les jetons OAuth de Claude Code sont-ils aussi concernés ? Oui. Anthropic précise que le vol touche aussi bien les sessions classiques de Claude.ai que les jetons OAuth utilisés par Claude Code, l’outil de programmation en ligne de commande des développeurs.
Anthropic a-t-il communiqué le nombre total de comptes touchés ? Non. La société reste évasive sur l’ampleur réelle du phénomène ; seuls quelques cas ont été confirmés publiquement, avec des mails de suspension à l’appui, sur Reddit et GitHub.
Anthropic a confirmé les faits, suspendu les comptes compromis et remboursé partiellement au moins une victime identifiée. Les recommandations de nettoyage et de sécurisation proviennent de l’éditeur antivirus Malwarebytes, qui a analysé plusieurs cas documentés début septembre 2026.

