2026.09.01
3
0
0
ClaudeNEW

Claude 세션 탈취 사건: 인포스틸러가 비밀번호·2FA 없이 계정 장악

Vidar, Lumma 등 범용 인포스틸러가 감염된 PC에서 Claude 로그인 세션을 훔쳐 비밀번호·2FA 없이 계정에 침투했다. Anthropic은 강제 로그아웃과 결제수단 삭제로 대응했다.

#Claude#Anthropic#보안#인포스틸러#악성코드
Claude 세션 탈취 사건: 인포스틸러가 비밀번호·2FA 없이 계정 장악
AI 핵심 요약

Vidar, Lumma 등 범용 인포스틸러가 감염된 PC에서 Claude 로그인 세션을 훔쳐 비밀번호·2FA 없이 계정에 침투했다. Anthropic은 강제 로그아웃과 결제수단 삭제로 대응했다.

핵심 요약

2026년 8월 30일경 보안 업계는 Claude 계정을 겨냥한 대규모 세션 탈취 정황을 포착했다. Vidar, Lumma(LummaC2), StealC, RedLine, Acreed 등 윈도우용 인포스틸러와 맥용 Atomic Stealer가 감염된 PC에서 Claude 로그인 세션 쿠키를 훔쳤다. 공격자는 탈취한 세션으로 비밀번호와 2단계 인증(2FA) 없이 피해자 계정에 접속해 유료 사용량을 소진시켰다. Anthropic은 영향받은 계정을 전원 강제 로그아웃시키고 저장된 결제 수단을 삭제했으며, 무단 결제 건은 환불 조치했다(Anthropic이 영향받은 사용자에게 보낸 이메일 안내에 따름). 관련 내용은 Help Net Security, BleepingComputer, SecurityWeek 등 보안 전문 매체가 2026년 8월 31일 보도했다.

배경: 인포스틸러 악성코드와 세션 탈취

Vidar, Lumma, StealC, RedLine, Acreed, Atomic Stealer는 모두 특정 서비스를 표적으로 만들어진 악성코드가 아니다. 이들은 감염된 PC나 Mac에 저장된 브라우저 쿠키, 저장된 비밀번호, 자동 로그인 세션 등을 광범위하게 훔치는 범용 인포스틸러다. 사용자가 피싱 사이트, 크랙 소프트웨어, 악성 광고 등을 통해 감염되면 악성코드는 브라우저에 남아 있는 로그인 세션 쿠키를 통째로 탈취해 공격자 서버로 전송한다.

Claude도 이 광범위한 수집 대상 중 하나였다. 즉 Anthropic의 인증 시스템 자체가 뚫린 것이 아니라, 이용자 개인의 PC가 먼저 감염되고 그 결과로 Claude 세션까지 함께 유출된 구조다. 로그인 세션 쿠키는 이미 인증을 마친 상태를 증명하는 토큰이기 때문에, 이를 그대로 탈취하면 비밀번호와 2FA 절차를 다시 거치지 않고도 계정에 들어갈 수 있다.

사용자 영향 분석

공격자들은 탈취한 세션으로 로그인한 뒤 Claude의 유료 사용량(usage)을 소진시킨 것으로 확인됐다. 이는 API 크레딧이나 구독 한도를 임의로 소모시켜 정상 사용자에게 금전적 피해를 입히는 방식이다. 세션 쿠키 기반 침투는 로그인 페이지를 거치지 않기 때문에 계정 소유자가 이상 로그인을 알아차리기 어렵다는 특징이 있다. 비밀번호 변경이나 2FA 설정만으로는 이미 탈취된 세션 자체를 무효화할 수 없다는 점도 이번 사건의 핵심 위험 요소다.

Anthropic의 대응과 장단점

Anthropic은 영향받은 계정을 확인한 뒤 해당 계정을 전원 강제 로그아웃시켜 탈취된 세션을 무효화했다. 이어 계정에 저장돼 있던 결제 수단을 삭제해 추가 피해를 차단했고, 공격자가 발생시킨 무단 결제 건에 대해서는 환불을 진행했다. 세 가지 조치 모두 세션 탈취 사건에서 취할 수 있는 실질적인 대응으로 평가된다.

다만 이번 사건은 Anthropic 공식 블로그를 통한 발표 흔적이 확인되지 않았고, 보안 매체들은 Anthropic이 영향받은 사용자에게 개별 발송한 이메일 내용을 인용해 보도했다. 공개 채널을 통한 공지가 없었던 점은 피해 범위나 전체 사용자에 대한 인지도를 낮췄을 가능성이 있다. 또한 감염 시점부터 탐지, 대응까지 걸린 기간이나 영향받은 계정 수 등 구체적 규모는 공개되지 않았다.

사용자를 위한 실전 대응 가이드

Claude를 비롯해 각종 온라인 서비스를 이용하는 사용자는 다음 조치를 점검할 필요가 있다.

  1. 백신·보안 소프트웨어로 PC 전체를 검사해 인포스틸러 감염 여부를 확인한다.
  2. Claude를 포함한 주요 서비스에서 모든 기기의 로그인 세션을 강제 로그아웃한다.
  3. 비밀번호를 새로 설정하고, 다른 서비스와 동일한 비밀번호를 재사용하지 않는다.
  4. 2단계 인증(2FA)을 다시 설정하거나 인증 앱 기반으로 전환한다.
  5. 출처가 불분명한 크랙 소프트웨어, 피싱 링크, 의심스러운 광고를 클릭하지 않는다.
  6. 계정의 결제 내역과 사용량(usage) 로그를 주기적으로 확인해 이상 소비가 없는지 점검한다.

전망

인포스틸러를 통한 세션 탈취는 Claude만의 문제가 아니라 로그인 세션을 발급하는 모든 웹 서비스에 공통적으로 적용되는 위협이다. AI 서비스는 API 크레딧이라는 금전적 가치를 직접 지니고 있어, 향후에도 공격자들이 사용량 소진을 노린 유사한 시도를 반복할 가능성이 있다. 서비스 제공사 입장에서는 비정상 사용 패턴을 실시간으로 감지해 세션을 자동 차단하는 체계를 강화할 필요가 있고, 사용자 입장에서는 엔드포인트 보안을 기본 수칙으로 삼아야 하는 상황이다.

결론

이번 사건은 Anthropic의 인증 시스템 결함이 아니라 사용자 PC 감염에서 비롯된 세션 탈취 사고다. Anthropic은 강제 로그아웃, 결제 수단 삭제, 환불이라는 실질적 대응을 취했다. 다만 공식 공지 부재는 아쉬운 지점이다. 모든 Claude 사용자는 이번 사건을 계기로 PC 보안 점검과 세션 로그아웃, 비밀번호 재설정을 실행할 것을 권한다.

장점

  • 영향받은 계정을 신속히 전원 강제 로그아웃해 탈취된 세션을 무효화했다
  • 저장된 결제 수단을 삭제해 추가 무단 결제를 차단했다
  • 공격자가 발생시킨 무단 결제 건을 환불 조치했다
  • 사용자에게 개별 이메일로 상황을 안내해 직접적인 후속 조치를 유도했다

단점/한계

  • 공식 블로그 등 공개 채널을 통한 발표 흔적이 확인되지 않았다
  • 영향받은 계정 수와 피해 규모 등 구체적 정보가 공개되지 않았다
  • 감염 탐지부터 대응까지 걸린 시간 등 사건 타임라인이 명확히 공개되지 않았다

댓글0

주요 기능/특징

1. Vidar, Lumma(LummaC2), StealC, RedLine, Acreed(Windows) 및 Atomic Stealer(Mac) 등 범용 인포스틸러가 Claude 로그인 세션 쿠키를 탈취 2. 탈취된 세션으로 비밀번호·2FA 없이 계정 접근 가능 3. 공격자가 탈취 세션으로 유료 사용량(usage) 소진 4. Anthropic이 영향받은 계정 전원 강제 로그아웃 조치 5. 저장된 결제 수단 삭제 및 무단 결제 환불 조치

핵심 인사이트

  • 인포스틸러는 Claude를 표적으로 설계된 악성코드가 아니라 다양한 서비스의 로그인 세션을 광범위하게 훔치는 범용 악성코드다
  • 세션 쿠키 탈취는 비밀번호와 2FA를 우회하기 때문에 계정 소유자가 이상 로그인을 인지하기 어렵다
  • 이번 사건의 근본 원인은 Anthropic의 인증 시스템이 아니라 사용자 개인 PC의 악성코드 감염이다
  • 공격자는 계정 탈취 후 금전적 피해가 큰 유료 사용량 소진을 목표로 삼았다
  • Anthropic은 강제 로그아웃과 결제 수단 삭제로 추가 피해를 차단했다
  • 비밀번호 변경만으로는 이미 탈취된 세션을 무효화할 수 없어 강제 로그아웃 조치가 필수적이다
  • 공식 블로그 공지 없이 이메일로만 안내된 점은 전체 사용자 인지도를 낮췄을 가능성이 있다
  • AI 서비스의 API 크레딧은 금전적 가치를 지니므로 유사한 세션 탈취 공격이 반복될 가능성이 있다

이 리뷰가 유용했나요?

공유하기