Devlery
Blog/Anthropic

안 썼는데 Claude 한도가 닳는다, Anthropic이 지목한 인포스틸러

Anthropic이 8월 30일 일부 Claude 이용자에게 인포스틸러 감염을 통지했습니다. 훔친 것은 비밀번호가 아니라 로그인 쿠키라 2단계 인증을 지나갔고, 웹 세션과 Claude Code 토큰은 각각 다른 화면에서 지워야 합니다.

안 썼는데 Claude 한도가 닳는다, Anthropic이 지목한 인포스틸러
AI 요약
  • Anthropic이 로그인 세션을 훔친 인포스틸러 피해자에게 8월 30일 통지를 보냈습니다.
  • 비밀번호가 아니라 세션 쿠키를 복사해 2단계 인증이 걸려도 막히지 않았습니다.
  • 웹 세션을 모두 끊어도 Claude Code 토큰은 따로 지워야 합니다.

Claude를 켜지 않은 시간에 사용량 한도가 줄어들었다면, 내 컴퓨터가 감염된 것일 수 있습니다. Anthropic이 2026년 8월 30일부터 일부 이용자에게 이런 내용의 통지를 보내기 시작했습니다. 이용자 PC에 깔린 범용 정보 탈취 악성코드, 업계에서 인포스틸러라고 부르는 종류가 Claude 로그인 세션을 훔쳤고, 공격자가 그 세션으로 들어와 피해자의 유료 사용량을 써버렸다는 내용입니다.

Anthropic은 침해가 확인된 세션을 강제로 로그아웃시켰고, 예방 차원에서 계정에 저장된 결제수단을 삭제했으며, 무단 청구로 확인된 금액은 환불했다고 밝혔습니다. 영향을 받은 계정 수는 공개하지 않았습니다.

훔친 것은 비밀번호가 아니라 로그인 쿠키입니다

무엇을 훔쳤느냐가 이 사건의 성격을 정합니다. 웹사이트는 한 번 로그인에 성공하면 "이 사람은 이미 확인됐다"는 표를 브라우저에 발급합니다. 그게 세션 쿠키이고, 다음부터는 이 표만 보여주면 되니 비밀번호도 2단계 인증도 다시 묻지 않습니다. 인포스틸러는 비밀번호를 푸는 대신 이미 발급된 이 표를 통째로 복사합니다.

그래서 공격자는 로그인을 하지 않습니다. 훔친 표를 그대로 내밀 뿐입니다. 비밀번호를 아무리 복잡하게 만들어도, 2단계 인증과 SSO를 켜 두어도 이 경로는 그대로 열려 있습니다. 인증 단계를 통과하는 게 아니라 인증이 끝난 뒤의 결과물을 가져가기 때문입니다.

Anthropic은 통지문에서 악성코드의 성격을 이렇게 설명했습니다. "범용 악성코드로, 대개 비공식 다운로드나 악성 앱과 함께 들어와 브라우저에 저장된 비밀번호와 로그인 쿠키, 로컬에서 실행되는 다른 앱의 자격 증명을 조용히 복사합니다." 같은 통지문은 오해를 미리 끊었습니다. "이 악성코드가 Claude와 관련되어 있거나, Claude를 통해 설치됐거나, Claude로 한 어떤 행동과 관련되어 있다고 볼 근거는 없습니다."

지목된 악성코드는 이미 몇 년째 유통되던 상용 제품군입니다. Windows에서 Vidar, LummaC2, StealC, RedLine, Acreed가, macOS에서 Atomic Stealer(AMOS)가 확인됐고 macOS 감염은 소수였습니다. 피해자 중 한 명은 러시아어권 지하 포럼에서 불법 복제 게임을 내려받은 뒤 감염된 것으로 스스로 경로를 추적했습니다.

증상 판별 기준은 Anthropic이 직접 적었습니다. "사용량 한도가 다시 찼다가 Claude를 쓰지 않는 동안 줄어드는 것처럼 보였다면 이것이 원인일 가능성이 큽니다." 계정이 잠기거나 대화가 사라지는 식의 눈에 띄는 신호는 없다는 말이기도 합니다.

일반적인 계정 탈취
비밀번호 확보
로그인 시도
2단계 인증에서 차단
이번 사건
브라우저에서 세션 쿠키 복사
쿠키를 그대로 재사용
로그인 절차 자체를 건너뜀

왜 하필 사용량을 태웠나

공격자가 대화 내용이 아니라 사용량을 노린 데는 시장이 있습니다. 훔친 AI 구독과 API 접근권을 되파는 지하 시장이 2025년부터 규모를 갖췄고, 보안 업계는 이를 LLMjacking이라고 부릅니다. Cloud Security Alliance 연구 노트는 30개 이상 공급자의 접근권을 정가보다 40%에서 60% 싸게 파는 마켓과 Telegram·Discord 유통 경로를 기록했고 2025년 12월부터 2026년 1월 사이 AI 공급자 계정을 노린 공격 세션 3만 5천 건을 관측했습니다.

훔친 세션은 그 자체로 재고입니다. 계정 하나가 팔리면 구매자가 대신 토큰을 쓰고, 청구서는 원래 주인에게 갑니다. Anthropic이 세션 종료만 하지 않고 저장된 결제수단까지 지운 이유가 여기 있습니다. 사용량 한도를 다 쓴 뒤 추가 결제가 자동으로 이어지는 경로를 끊었습니다.

다만 Anthropic의 조치는 계정 쪽 응급 처치입니다. 통지문은 그 한계를 분명히 적었습니다. "로그아웃은 훔쳐간 세션을 끊을 뿐 악성코드를 지우지는 않습니다. 컴퓨터에 남아 있으면 다음 로그인 세션이 같은 방식으로 털릴 수 있습니다." Anthropic이 안내한 순서는 악성코드 검사와 제거가 먼저, 이메일 계정 비밀번호 변경과 2단계 인증이 그다음, 브라우저에 저장한 비밀번호 갱신과 카드 명세 확인, 그리고 마지막에 Claude 결제수단 재등록입니다. 감염된 기기를 정리하기 전에 결제수단부터 다시 넣으면 같은 자리로 돌아갑니다.

웹 세션을 다 끊어도 Claude Code 토큰은 남습니다

여기부터는 Claude Code를 쓰는 개발자에게만 해당합니다. 브라우저를 안 쓰고 터미널에서만 Claude를 쓴다면 앞 문단의 "로그아웃"이 자기 이야기인지 헷갈릴 수 있는데, 답은 반쪽입니다.

claude.ai 웹 세션은 Settings > Account의 Active sessions에서 관리합니다. 세션마다 브라우저와 운영체제, IP 기반 추정 위치, 마지막 사용 시각을 보여주고 점 세 개 메뉴의 Terminate로 그 기기를 원격 로그아웃시킵니다. 이 화면은 iOS·Android 앱에는 없고 웹에서만 열립니다.

Claude Code 인증 토큰은 이 목록에 없습니다. Anthropic 지원 문서는 Claude Code 토큰을 Settings > Claude Code에서 휴지통 아이콘으로 따로 지우라고 안내합니다. 화면이 갈라져 있으니 "모든 세션 로그아웃"을 눌렀다고 CLI 쪽이 함께 정리됐다고 볼 수 없습니다.

claude.ai 설정의 Claude Code 화면. 인증 토큰 목록과 오른쪽 휴지통 아이콘이 보인다

저장 위치는 운영체제마다 다릅니다. Claude Code 공식 문서 기준으로 macOS는 암호화된 Keychain에, Linux는 ~/.claude/.credentials.json에 권한 0600으로 저장합니다. macOS에서도 Keychain 쓰기가 거부되면 같은 파일로 떨어집니다.

macOS의 Keychain 보관은 생각만큼 단단하지 않습니다. 보안 업체 Silverfort는 2026년 7월 28일, Claude Code CLI가 security add-generic-password로 Keychain 항목을 만들면서 접근 제어 목록에 /usr/bin/security 바이너리만 신뢰 대상으로 남긴다고 공개했습니다. 그런데 이 바이너리는 사용자 권한의 아무 프로세스나 실행할 수 있습니다. 아래 한 줄이면 암호 입력도, 생체 인증도, 알림도 없이 액세스 토큰과 리프레시 토큰, 연결된 MCP 서버 자격 증명까지 읽힙니다.

security find-generic-password -s "Claude Code-credentials" -a "$USER" -w

이 글을 쓰면서 같은 항목이 macOS에 실제로 존재하고 프롬프트 없이 조회된다는 사실까지는 -w 없이 확인했습니다. Anthropic은 2026년 7월 24일 이 내용을 인지했고 "Keychain 항목 접근 제어 강화를 하드닝 개선 항목으로 추적 중"이라고 답했지만 자사 위협 모델상 취약점으로 분류하지는 않았습니다. Silverfort 공개 시점 기준 미수정입니다. 하필 이번 통지 대상에는 macOS 감염이 포함됐고 Atomic Stealer는 Keychain을 표적으로 삼는 계열입니다. 코딩 에이전트 인증 토큰을 훔치는 공격은 2026년 6월 npm 패키지 사례에서 이미 한 번 나왔습니다.

한 가지는 명확히 구분해 둡니다. GitHub 이슈 #43801에는 "모든 세션 로그아웃"과 "모든 Claude Code 인스턴스 해지"를 눌렀는데도 클라이언트에 캐시된 OAuth 토큰이 계속 동작했다는 재현 절차가 올라와 있고 area:autharea:security 라벨이 붙은 채 유지보수자 공개 답변 없이 닫혔습니다. 이용자 제보이고 Anthropic이 확인한 사실이 아닙니다. 다만 웹에서 해지 버튼을 눌렀다는 것만으로 CLI 쪽이 정리됐다고 단정하지 말고, 감염이 의심되면 기기에서 claude 로그아웃까지 함께 하라는 근거는 됩니다. 사내 탐지 규칙을 손보는 팀이라면 토큰 문자열 접두어 sk-ant-oatsk-ant-ort를 유출 탐지 패턴에 넣어 둘 수 있습니다.

오늘 열어볼 화면

세션 정리와 토큰 삭제는 요금제와 지역에 걸리는 조건이 없습니다.

항목내용
대상Claude 계정 보유자 전원. 통지는 침해가 확인된 계정에만 발송
요금제·가격세션 관리와 토큰 삭제는 모든 요금제에서 무료. Claude Code 사용 자체는 Pro 이상
한국 사용 가능가능. 두 화면 모두 claude.ai 웹에서 지역 제한 없이 열림
필요 조건웹 브라우저. iOS·Android 앱에는 세션 종료 화면이 없음

가장 먼저 할 것은 계정 정리가 아니라 대조입니다. claude.ai 사용량 화면을 열어 자신이 Claude를 켜지 않은 시간대에 한도가 줄어든 구간이 있는지 봅니다. 그 구간이 있다면 Settings > Account에서 모르는 기기의 세션을 끊고, 그와 별개 목록인 Settings > Claude Code에서 지금 쓰지 않는 인증 토큰을 지운 뒤, 감염 의심 기기를 먼저 정리하고 나서 결제수단을 다시 넣습니다. 순서를 바꾸면 아직 남아 있는 악성코드가 새 세션을 그대로 다시 내줍니다.