Claude 사용량이 갑자기 사라졌다면, 비밀번호보다 세션부터 끊어야 한다

2026년 8월 30~31일, 일부 Claude 이용자의 컴퓨터에 침투한 인포스틸러가 활성 로그인 세션을 훔쳐 계정 사용량을 소진한 사실이 잇달아 보도됐다. SecurityWeek의 8월 31일 보도 에 따르면 Anthropic은 공격에 이용된 세션을 강제 종료하고 영향받은 계정의 저장된 결제수단을 제거했으며, 무단 청구로 판단한 금액은 환불했다.
핵심은 비밀번호 유출만을 전제로 대응해서는 안 된다는 점이다. BleepingComputer의 8월 30일 보도 는 공격자가 이미 인증된 브라우저 세션을 복제하면 일반적인 비밀번호·2단계 인증 절차를 다시 거치지 않을 수 있으며, 감염 기기에 악성코드가 남아 있으면 새 로그인 세션도 다시 탈취될 수 있다고 전했다. 따라서 본인이 사용하지 않았는데 Claude 사용량이 소진됐다면 신뢰할 수 있는 기기에서 기존 세션을 먼저 끊고, Claude Code 인증 토큰도 별도로 폐기해야 한다.
비밀번호가 아니라 로그인 상태가 복제됐다

이번 사건에서 공격자가 노린 것은 계정에 이미 로그인된 상태를 증명하는 인증정보였다. 인포스틸러는 브라우저 비밀번호뿐 아니라 로그인 쿠키와 로컬 애플리케이션의 자격증명을 수집할 수 있다. 유효한 세션을 확보한 공격자는 새 로그인을 시도하는 대신 그 세션으로 계정에 접근할 수 있으므로, 비밀번호만 바꿔서는 이미 복제된 접근권한을 즉시 차단했다고 장담할 수 없다.
피해 계정에 전달된 안내에서 언급된 악성코드는 Claude 전용 프로그램이 아니라 기기 전반의 정보를 훔치는 범용 인포스틸러였다. Windows 기기에서는 Vidar, LummaC2, StealC, RedLine, Acreed가, 소수의 macOS 기기에서는 Atomic Stealer가 확인된 것으로 전해졌다. 공개된 설명은 비공식 다운로드나 악성 애플리케이션을 통해 기기가 먼저 감염됐고, 공격자가 수집된 여러 인증정보 가운데 Claude 세션을 골라 사용했다는 것이다.
사용량 감소만으로 감염을 확정할 수는 없다. 선택한 모델, 대화 문맥의 길이, 첨부파일과 도구 사용 등 정상적인 작업 조건도 사용량에 영향을 준다. 그러나 사용하지 않은 동안 한도가 다시 빠르게 소진됐거나 계정 보호 안내를 받았다면, 조사 결과를 기다리기보다 세션 탈취 가능성을 전제로 접근권한을 차단하는 편이 피해 확산을 줄인다.
전체 로그아웃과 Claude Code 토큰 삭제는 별도 조치다
Claude 웹 세션과 Claude Code 인증 토큰은 하나의 로그아웃 동작으로 함께 사라지지 않는다. Anthropic의 전체 세션 로그아웃 안내 에 따르면 Claude 웹 세션은 비활동 상태에서 28일간 유지되며, 웹에서 페이지를 다시 불러오는 등의 활동이 있으면 매시간 그 시점부터 28일로 갱신된다. 웹의 Settings에서 Account로 이동해 Log Out을 확인하면 브라우저·모바일·데스크톱 애플리케이션의 기존 세션이 즉시 종료되지만, Claude Code 토큰은 Settings의 Claude Code에서 휴지통 아이콘을 눌러 따로 삭제해야 한다.
이 구분이 제목에서 세션을 비밀번호보다 먼저 끊어야 한다고 말하는 이유다. 전체 로그아웃은 이미 발급된 일반 Claude 세션을 즉시 무효화하고, Claude Code 토큰 삭제는 개발 도구에 남은 별도 접근권한을 회수한다. Claude Code를 계정 인증에 사용한 적이 있다면 일반 세션 종료만으로 복구가 끝나지 않는다.
전체 기기 로그아웃 기능은 현재 iOS·Android 앱에서 실행할 수 없고 웹 버전에서 진행해야 한다. 계정에 접속할 수 있다면 감염이 의심되는 컴퓨터가 아닌 신뢰할 수 있는 브라우저를 사용하는 것이 안전하다. 로그인이 불가능하면 도움말 센터의 지원 채널을 이용해야 하며, 의심 기기에서 반복해서 인증해 새 세션을 만드는 행동은 피해야 한다.
복구 순서는 재사용 가능한 권한부터 끊는 방식이다

공개된 사건 내용과 공식 계정 설정을 함께 보면, 대응의 기준은 공격자가 지금 재사용할 수 있는 인증정보를 얼마나 빨리 없애느냐다. 다음 순서는 계정 접근을 먼저 차단하고, 감염원을 제거한 뒤에만 새로운 인증정보를 입력하도록 구성한 절차다.
- 신뢰할 수 있는 기기에서 Claude 전체 로그아웃을 실행한다. 웹의 Settings에서 Account를 열고 Log Out을 확인해 브라우저·모바일·데스크톱 세션을 모두 종료한다.
- Claude Code 인증 토큰을 삭제한다. Settings의 Claude Code에서 발급된 토큰을 확인하고 기존 권한을 폐기한다. 일반 Claude 로그아웃과 별도 단계라는 점을 놓치지 않아야 한다.
- 결제수단과 계정 사용 내역을 확인한다. 저장된 결제수단 상태, 알 수 없는 사용량, 구매 또는 청구 내역을 대조하고 이상이 있으면 Anthropic 지원에 신고한다.
- 의심 기기를 계정 작업에서 분리해 검사한다. 운영체제와 신뢰할 수 있는 보안 도구를 업데이트한 뒤 전체 악성코드 검사를 수행하고, 감염 원인으로 의심되는 비공식 프로그램이나 다운로드를 제거한다.
- 감염 제거를 확인한 뒤 자격증명을 갱신한다. 깨끗한 기기에서 Claude 로그인에 사용하는 이메일 또는 연동 계정을 점검하고, 제공되는 다중요소 인증과 보안 설정을 확인한다.
- 같은 기기에 로그인돼 있던 다른 서비스도 조사한다. 이메일, 클라우드 저장소, 개발 플랫폼과 금융 서비스의 활성 세션을 종료하고 노출 가능성이 있는 토큰·API 키를 교체한다.
악성코드 검사는 세션 폐기를 대신하지 않는다. 검사가 진행되는 동안에도 유효한 탈취 세션이 사용될 수 있으므로 접근권한을 먼저 끊어야 한다. 반대로 세션만 종료하고 감염 기기에서 곧바로 다시 로그인하면 새 인증정보가 다시 수집될 수 있으므로, 재인증은 감염 제거가 확인된 뒤 깨끗한 환경에서 진행해야 한다.
결제 보호와 개발 자격증명 점검도 따로 필요하다

영향받은 계정에서 결제수단이 제거됐더라도 이는 추가 구매 위험을 낮춘 조치일 뿐, 컴퓨터의 감염이 제거됐다는 뜻은 아니다. 결제수단을 다시 등록하기 전에는 기기 검사를 마치고 카드사 알림과 Claude의 구매·청구 내역을 대조해야 한다. 무단 청구가 의심되면 계정 사용량 이상과 결제 내역을 함께 보존해 지원 절차에 제시할 필요가 있다.
범용 인포스틸러는 한 서비스의 세션만 선택적으로 수집한다고 볼 수 없다. 같은 브라우저와 컴퓨터에 저장된 이메일 로그인 쿠키, 통합 로그인 계정, 클라우드 저장소 자격증명도 함께 노출됐을 가능성을 고려해야 한다. 특히 이메일 세션은 다른 계정의 로그인 링크 수신이나 비밀번호 재설정에 이용될 수 있으므로 우선적으로 종료해야 한다.
업무용 기기에서는 조직의 보안 담당자에게 알리고 브라우저 프로필, 개발 도구 토큰, 환경변수의 API 키와 저장소 접근키를 별도로 조사해야 한다. Claude Code 토큰을 삭제해도 Claude API 키나 다른 개발 서비스의 키가 자동으로 폐기되지는 않는다. 각각 독립적으로 발급된 자격증명은 해당 서비스에서 따로 무효화해야 한다.
전체 피해 규모와 열람 범위는 아직 공개되지 않았다
현재까지 확인된 것은 범용 인포스틸러에 감염된 일부 이용자 기기에서 활성 Claude 세션이 수집됐고, 공격자가 이를 사용해 계정 사용량을 소진했다는 사실이다. 탐지된 세션 종료, 결제수단 제거와 무단 청구 환불 조치는 알려졌지만 전체 피해 계정 수, 국가별 분포, 공격자가 계정 안에서 열람한 데이터의 범위는 공개되지 않았다. 한국 이용자에게 별도의 피해가 확인됐다는 공개 자료도 없다.
이 사건은 Claude 서비스 자체가 침해됐거나 Claude가 악성코드를 설치했다는 발표와 구분해야 한다. 현재 공개된 조사 방향은 이용자 컴퓨터가 먼저 감염돼 로컬에 저장된 인증정보가 빠져나갔다는 것이다. 추가 조사에서 피해 규모와 데이터 접근 범위가 밝혀질 때까지 사용량 이상만으로 침해 범위를 단정할 수는 없지만, 이상 징후가 있는 계정에서는 전체 세션과 Claude Code 토큰을 모두 폐기해야 제목이 약속한 위험 차단이 성립한다.
뉴스레터 구독
최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.