/// NOTES · 연재 008

내 사용량이 혼자 올라간다면

이 글도 그날 쓴 게 아니다. 2026년 8월 말 앤트로픽이 일부 이용자에게 "컴퓨터의 악성코드가 당신의 클로드 로그인 세션을 훔쳤다"는 메일을 보냈고, 9월 8일 테크크런치가 그 피해를 실제로 겪은 사람의 사례를 구체적으로 보도했다. 아무 작업도 안 했는데 사용량이 오르는 걸 본 적 있다면 남 얘기가 아닐 수 있다.

2026-09-08· 분류 : 도구· 직접 확인 5분· 나중에 채운 글

무엇이 있었나

확인 보도에 인용된 앤트로픽 메일 문구에 따르면, "흔한 인포스틸러 악성코드를 이용해 사람들의 컴퓨터에서 클로드 로그인 세션을 훔친 뒤, 그 세션으로 클로드 계정에 접근해 사용량을 소비하는 악의적 행위자를 인지했다"고 한다. 확인된 악성코드 종류는 Vidar·Lumma·StealC·RedLine·Acreed(윈도) 와 Atomic Stealer(일부 맥) 다. 로그인 세션은 비밀번호나 2단계 인증을 다시 묻지 않는 "이미 로그인된 상태"라서, 이걸 훔치면 2단계 인증도 그냥 우회된다.

확인 앤트로픽은 이 악성코드가 "클로드를 쓰다가 걸리는 것이 아니"라고 분명히 밝혔다. 감염된 프로그램을 내려받거나 악성 광고를 눌러서 걸리는, 클로드와 무관한 경로다.

시점있었던 일근거
8월 30일 무렵 앤트로픽, 의심 계정에 경고 메일 발송 + 강제 로그아웃·저장 결제수단 제거·부정 사용 환불 확인
8월 31일 보안 매체(Help Net Security 등) 다수가 이 사건을 보도 확인
9월 8일 테크크런치, 개인 컨설턴트 그랜트 드 스와르트의 사례 보도 — 아무 작업 없이 사용량이 45%→55%로 오름 확인
9월 8일 같은 기사에서, 항목별(어디에 얼마나 썼는지) 사용 내역은 요청해도 못 받았다고 확인 확인

추정 드 스와르트의 경우 앤트로픽이 원인을 "탈취된 세션 키로 무단 클로드 코드 OAuth 토큰이 발급됐다"고 알려줬다고 한다. 다만 그는 자기 컴퓨터가 감염됐다는 증거를 못 찾았다고 했으니, 모든 피해 경로가 인포스틸러 하나로 설명되는 건 아닐 수 있다.

왜 중요한가

이 사이트 교육 과정 L0·04 토큰 · 컨텍스트 · 환각에서 토큰은 내가 시킨 만큼 깎인다고 적었다. 이 사건은 그 전제가 깨질 수 있다는 걸 보여준다 — 내가 아무것도 안 시켜도, 세션만 훔치면 남이 내 토큰을 쓸 수 있다. 게다가 사용량 화면은 총량만 보여줄 뿐 "어디에 썼는지"는 안 알려주니, 이상함을 알아채는 유일한 신호가 총 사용량이 이유 없이 오르는 것 하나뿐이다.

한 줄로

로그인 세션은 비밀번호·2단계 인증을 다 통과한 뒤의 상태라서, 그것만 훔쳐도 계정 안에 그대로 들어올 수 있다. 안 쓰는 세션을 주기적으로 정리하는 것이 지금으로선 가장 실질적인 방어다.

직접 확인해 보기 — 5분

  1. 활성 세션 목록을 연다. claude.ai에서 프로필 아이콘 → Settings → Account → Active sessions. 기기·브라우저, 대략의 위치, 마지막 사용 시각이 세션별로 나온다.
  2. 낯선 것을 찾는다. 안 쓰는 브라우저, 안 가 본 지역, 오래전에 로그아웃했어야 할 기기가 보이면 의심할 것.
  3. 의심 가는 세션을 끝낸다. 해당 세션의 메뉴에서 "Terminate". 지금 쓰고 있는 기기가 아니라면 주저 없이 끊는다.
  4. 사용량 화면도 같이 본다. 최근에 시킨 적 없는데 사용량이 크게 뛴 구간이 있는지 훑어본다. 항목별 내역은 안 나오니 구간만이라도 눈에 담아 둔다.
  5. 낯선 세션을 봤다면 계정 이메일 비밀번호부터 바꾸고 2단계 인증을 켠다. 그리고 컴퓨터 백신 검사도 한다 — 로그아웃은 훔쳐 간 세션을 끊을 뿐, 컴퓨터에 남은 악성코드까지 지워 주지는 않는다.
이 글의 한계

확인 못 함 피해가 실제로 얼마나 넓게 퍼졌는지, 앤트로픽이 그 뒤 항목별 사용 내역 기능을 추가했는지는 이 글을 쓰는 시점(2026년 9월 20일) 기준으로 다시 확인하지 않았다. 이 글은 9월 8일 무렵 보도만 근거로 적은 기록이다.

이 글은 그날 쓴 것이 아니다. 나중에 공식 도움말 문서와 보도를 다시 열어 확인하고 채웠다. 세션 관리 화면 자체는 그 전부터 있던 기능이고, 이 사건이 계기로 생긴 것은 아니다.

한 줄 정리

  1. 8월 말~9월 초, 인포스틸러 악성코드로 클로드 로그인 세션을 훔쳐 사용량을 몰래 쓰는 사건이 보도됐다.
  2. 2단계 인증도 로그인 세션을 훔치면 그냥 우회된다. 방어는 세션 목록 점검부터다.
  3. 항목별 사용 내역이 없어 총 사용량이 이유 없이 오르는 것이 유일한 신호다.
이어 읽기 L0 · 04 토큰 · 컨텍스트 · 환각 — 토큰이 무엇을 기준으로 깎이는지 알아야, 이유 없이 깎일 때도 알아챌 수 있다. →