Hackers estão explorando uma nova e sutil vulnerabilidade no ecossistema de inteligência artificial: o sequestro de contas de usuários do Claude, da Anthropic, para consumir seus créditos de processamento. Utilizando malwares do tipo infostealer, os criminosos roubam sessões ativas e tokens de acesso para executar suas próprias tarefas, drenando assinaturas que podem custar até US$ 200 mensais.
O caso, que veio à tona a partir de relatos de usuários e foi confirmado pela própria Anthropic, expõe uma falha crítica não no modelo de IA em si, mas na infraestrutura de segurança e faturamento que o sustenta. A questão central não é apenas o roubo, mas a dificuldade de detectá-lo, revelando um ponto cego para um setor que movimenta bilhões de dólares em poder computacional.
O vetor do ataque
A ofensiva não se dá por uma invasão aos servidores da Anthropic, mas por um ataque no lado do cliente. O malware, instalado nos computadores das vítimas por meio de downloads ou anúncios maliciosos, captura os dados de sessão salvos no navegador. Com essas credenciais, os atacantes conseguem gerar tokens de autorização e utilizar a API do Claude como se fossem o usuário legítimo, consumindo o limite de processamento contratado.
Segundo a reportagem do Canaltech, que compilou diversos relatos, um consultor de IA no Reino Unido notou um salto inexplicável no uso de sua conta em dias que não estava trabalhando. A Anthropic confirmou que as chaves de sessão roubadas foram usadas por serviços de terceiros não autorizados. A resposta da empresa tem sido invalidar as sessões comprometidas e emitir reembolsos parciais, mas a origem da infecção permanece um problema do usuário.
A falha da transparência
O que agrava a situação é a opacidade da plataforma. Usuários lesados apontam que o painel de controle do Claude exibe apenas o consumo total de créditos, sem um registro detalhado de quais atividades ou requisições geraram o gasto. Essa falta de granularidade torna quase impossível para um assinante identificar acessos não autorizados de baixo volume até que o prejuízo seja significativo.
A ausência de ferramentas de monitoramento robustas e a dificuldade no contato com o suporte técnico erodem a confiança no serviço. Um dos profissionais afetados, mesmo após receber um reembolso parcial, optou por cancelar a assinatura e migrar para uma plataforma concorrente. O episódio demonstra que, para empresas de IA, a experiência do desenvolvedor e a segurança da conta são tão cruciais quanto a performance do modelo.
O incidente com o Claude serve de alerta para todo o mercado de IA como serviço. À medida que o poder computacional se torna uma commodity negociada via API, a segurança do faturamento e a transparência no consumo deixam de ser um detalhe administrativo e passam a ser um pilar fundamental do produto. A fatura invisível dos tokens pode se tornar um prejuízo bem real quando a segurança é tratada como um anexo.
Com reportagem de Brazil Valley
Source · Canaltech





