Hackers drenam tokens de assinantes do Claude e expõem riscos de segurança em IA

Hackers drenaram tokens da conta Claude de um consultor de IA, expondo falhas na segurança de sessões da Anthropic e causando severos impactos ao seu negócio.

Um consultor independente de inteligência artificial no Reino Unido descobriu que sua conta corporativa do Claude estava sendo drenada por hackers, expondo vulnerabilidades críticas na gestão de sessões da plataforma da Anthropic. Grant de Swardt, usuário do plano Claude Max 20x, notou em agosto que o consumo de tokens continuava aumentando mesmo quando o sistema estava inativo e todas as tarefas programadas haviam sido pausadas. Após monitorar o consumo em intervalos controlados, ele constatou que a cota subiu de 45% para 55% sem nenhuma interação humana ou processo local em execução.

Ao acionar o suporte da Anthropic, o consultor não obteve um relatório detalhado de uso, mas a empresa confirmou a anomalia e suspendeu a conta. A investigação interna revelou que uma chave de sessão do Claude foi comprometida e utilizada para criar tokens OAuth não autorizados para o Claude Code. A evidência indicou que a conta foi conectada a um serviço de terceiros não autorizado, permitindo que atores maliciosos desviassem silenciosamente a cota de processamento do assinante para executar tarefas externas.

O incidente causou severos impactos operacionais para o profissional, cuja atividade depende integralmente de agentes de IA para tarefas administrativas, desenvolvimento de código e implantação de automações para pequenas e médias empresas. A Anthropic invalidou todas as sessões e emitiu um reembolso parcial de 44,49 libras referente ao tempo restante da assinatura mensal de 200 dólares, mas a interrupção forçada dos serviços paralisou temporariamente o seu modelo de negócios.

O caso ilustra um desafio crescente na adoção corporativa de inteligência artificial: a segurança de credenciais e tokens de API. À medida que profissionais e empresas delegam fluxos de trabalho críticos a agentes autônomos, a proteção contra o sequestro de sessões torna-se uma prioridade de continuidade de negócios. A falta de rastreamento detalhado de uso por parte do suporte também evidencia a necessidade de maior transparência e ferramentas de auditoria granular nas plataformas de IA generativa.

Imagem: cottonbro studio / Pexels — Pexels License

Paulo Junio

Paulo Júnio de Lima é Administrador com MBA em Marketing Digital e especialista em estratégia, inovação e gestão de projetos. Na Comunicação e Relações Públicas da Grande Loja Maçônica de Minas Gerais, desenvolve soluções para fortalecimento institucional. Com passagens por ORO, Agência Open, Brasil84 e VTIC, acumula experiência em marketing digital, branding e transformação digital. Certificado pelo IA Lab do Estúdio Kimura, aplica inteligência artificial em design, automação e comunicação. Membro ativo da Ordem DeMolay há mais de 18 anos, atua também em projetos sociais e educacionais.