
2026 Claude 계정 해킹, 인포스틸러가 훔친 세션 쿠키로 벌어진 일과 지금 해야 할 대응 3단계
Free Resource
PDF · Free
비밀번호도 2단계 인증도 못 막은 사건 — 비개발자를 위한 쉬운 가이드
Get the practical guide first, before diving into the full article.
2026 Claude 계정 해킹, 인포스틸러가 훔친 세션 쿠키로 벌어진 일과 지금 해야 할 대응 3단계
인포스틸러 멀웨어가 훔친 세션 쿠키로 Claude 계정이 도용됐습니다. 비밀번호가 아니라 구글이나 이메일 계정, 로그인 세션부터 정리해야 합니다.
목차
- 무슨 일이 있었나: 사건의 실체
- "비밀번호를 바꾸세요" 조언이 틀린 이유
- 2단계 인증도 못 막은 이유
- 피해 규모 팩트체크
- 지금 해야 할 대응 3단계
- 마무리
Anthropic이 2026-08-30부터 일부 Claude 사용자에게 계정 도용 통지 메일을 보내고 있어요. "우리 계정도 위험한가요? 비밀번호부터 바꿔야 하나요?" 이 글을 클릭하셨다면 이 질문이 먼저 떠올랐을 거예요. 다만 보도된 대응법 중 상당수는 정확하지 않습니다. 사건의 실체와 공식 문서 기준 대응 순서를 정리했습니다.
무슨 일이 있었나: 인포스틸러가 훔친 Claude 계정 해킹의 실체
2026-08-30, Anthropic이 일부 사용자에게 개인 이메일로 통지를 보냈습니다. 인포스틸러 멀웨어가 컴퓨터에서 Claude 로그인 세션을 훔쳐 계정에 접근했다는 내용이었죠. BleepingComputer·The Register·Help Net Security 등 보안 매체들이 이 메일 내용을 인용해 8월 30~31일 보도했어요.
image
이미지 출처: bleepingcomputer.com
Anthropic이 밝힌 핵심은 세 가지예요. 안 쓰는 시간대 사용량 소진이 이 사건의 신호일 수 있고, 멀웨어가 Claude를 통해 설치됐다는 근거는 없으며, 휴대폰과 태블릿은 무관해 보입니다.
Anthropic 서버가 아니라, 감염된 개인 PC에서 범용 인포스틸러가 브라우저 쿠키를 훔친 엔드포인트 사고입니다. 지목된 멀웨어는 Windows용 Vidar·LummaC2·StealC·RedLine·Acreed와 macOS용 Atomic Stealer 일부로, 전부 범죄 마켓 기성품이에요. Anthropic은 영향받은 계정을 강제 로그아웃시키고 결제수단을 제거했으며, 무단 과금 건은 환불했습니다.
한 가지는 확인해둘게요. 2026-09-01 support.claude.com과 status.anthropic.com을 직접 검색했지만 이 사건을 다룬 공개 게시물은 없었습니다. 공식 웹 공지는 없고 통지는 개인 이메일로만 나갔어요. 사건은 실재하지만 "공식 공지가 떴다"는 표현은 정확하지 않습니다. 대조할 공식 페이지가 없어 이 사건을 빌미로 한 피싱 메일도 나오기 쉬우니, 메일 속 링크 대신 claude.ai에 직접 접속해 확인하세요.
"Claude 비밀번호를 바꾸세요"라는 조언이 틀린 이유
이번 사건을 다룬 기사 다수가 "비밀번호를 바꾸라"고 권합니다. 여기 함정이 있어요.
Claude
이미지 출처: bleepingcomputer.com
Claude 비밀번호를 바꿔야 하나요?: 개인 계정에는 자체 비밀번호가 없습니다. 로그인 수단은 구글 OAuth 또는 이메일 매직링크뿐이라, 실제로 바꿔야 할 대상은 구글 계정이나 이메일 계정입니다.
정리하면 이렇게 나뉘어요.
- 구글 로그인이면 구글 비밀번호를 바꾸고 구글 세션을 모두 로그아웃하세요.
- 이메일 매직링크면 이메일 계정 비밀번호와 2단계 인증을 점검하세요. 메일함이 뚫리면 계정도 함께 뚫린 셈입니다.
- 기업 SSO는 Okta·Entra 같은 IdP에서 자격을 교체하고 세션을 무효화해야 해요.
"Claude 비밀번호 변경"은 존재하지 않는 버튼을 누르라는 조언인 셈입니다. 이번 보도에서 가장 눈에 띄는 정정 포인트예요.
2단계 인증도 못 막은 이유: 세션 쿠키 탈취의 구조
"2FA까지 켜뒀는데 왜 뚫렸지?" 답은 2FA가 지키는 지점이 다르다는 데 있습니다.
정상 로그인: ID/비밀번호 → 2단계 인증 → 서버가 세션 쿠키 발급 → 이후엔 쿠키만으로 통과
탈취 시나리오: 멀웨어가 세션 쿠키를 통째로 복사 → 공격자 브라우저에 붙여넣음 → 서버는 "인증된 사용자"로 처리
2FA는 문 앞의 검문이에요. 세션 쿠키는 검문을 통과한 뒤 받는 출입증이고요. 검문을 강화해도 출입증 자체를 복사당하면 소용없습니다.
중요한 숫자가 있어요. claude.ai 웹 세션 기본 수명은 28일이고, 활동하면 그 시점부터 다시 28일로 자동 갱신됩니다. 활발히 쓰는 계정의 세션은 사실상 만료되지 않는다는 뜻이죠. 그래서 Anthropic도 메일에 이렇게 적었습니다. "로그아웃은 훔쳐간 세션을 무효화하지만 멀웨어를 제거하지는 않습니다. 멀웨어가 남아 있으면 다음 로그인도 같은 방식으로 도난당할 수 있습니다."
순서가 중요해요. 감염된 PC에서 비밀번호부터 바꾸면 그 새 비밀번호도 같이 털립니다. 멀웨어 제거 → 깨끗한 기기에서 자격 교체 → 세션 회수, 이 순서를 지켜야 의미가 있습니다.
피해 규모는 왜 숫자로 말할 수 없나
검색하다 보면 "29개 조직", "약 7,100"이라는 숫자가 이번 사건과 함께 자주 보입니다. 이건 이번 사건 수치가 아니에요.
그 숫자는 2026-07-21~22에 있었던 FakeAgent라는 별개 캠페인의 수치입니다. Huntress가 7월 23일 공개한 리포트에 따르면, Bing 검색 광고로 "Claude Desktop" 설치 페이지를 위장한 공개 Claude Artifact가 유포됐고, 삭제 전까지 약 7,100회 조회됐어요. 원문 표현은 "페이지뷰"이지 "다운로드"가 아닌데, 일부 매체가 다운로드 수로 잘못 옮겼습니다. 이 캠페인으로 확인된 피해는 최소 29개 조직, 이틀 사이였습니다.
반면 이번 세션 쿠키 탈취 사건은 영향받은 계정 수를 Anthropic이 공개하지 않았습니다. 탈취 건수, 금전 피해 총액, 시작 시점, 위협 행위자 신원까지 전부 미확인이에요. 두 사건의 숫자를 섞어 "Claude 계정 탈취 29개 조직" 식으로 쓰면 오류입니다. 표적과 시기만 겹칠 뿐 침투 경로도 다른 별개 사건입니다.
지금 해야 할 대응: 순서대로 확인하세요
공식 문서(support.claude.com, docs.claude.com)에서 확인된 메뉴 경로만 담았습니다. 없는 버튼은 안내하지 않았어요.
개인 계정 사용자
- 대상인지 먼저 확인하세요. 안 쓰는 시간대 사용량 소진, 갑작스러운 로그아웃, 사라진 결제수단이 신호입니다.
- 멀웨어부터 제거하세요. 감염 의심 PC는 전체 검사를 돌리고, 제거를 확인하기 전엔 새 자격증명을 입력하지 마세요. 심하면 재설치가 답입니다.
- 자격을 교체하세요. 구글 로그인이면 구글 비밀번호와 세션을, 이메일 로그인이면 이메일 계정을 점검합니다. 다른 사이트 비밀번호도 함께 바꾸세요. 스틸러는 Claude만 노리지 않습니다.
- Claude 세션을 회수하세요. 좌하단 프로필 아이콘 → Settings > Account → Active sessions에서 기기·위치·마지막 사용 시각을 확인하고, 개별 세션은
⋮메뉴의 Terminate로 종료합니다. 전체 로그아웃은 Settings > Account의 Log Out 버튼이며 웹·모바일·데스크톱이 동시에 로그아웃돼요. 다만 iOS·Android 앱 안에는 이 기능이 없어 웹에서 실행해야 합니다.
Claude Code를 쓰는 개발자라면
Claude Code는 macOS 키체인에 자격증명을 암호화 저장하고, 키체인 접근이 막힌 SSH 세션은 ~/.claude/.credentials.json(0600)으로 폴백합니다. 웹에서는 claude.ai의 Settings > Claude Code에서 토큰 옆 휴지통 아이콘을 클릭하고, CLI에서는 /logout을 입력하면 회수됩니다.
짚어둘 게 있어요. 이번 사건에서 지목된 건 브라우저 세션 쿠키이지, Claude Code CLI 자격증명이 탈취됐다는 보도는 없습니다. 다만 인포스틸러에 감염된 개발자 머신이라면 브라우저 쿠키만 위험한 게 아니라는 건 일반론으로 맞는 말입니다. .env 파일의 키, ~/.ssh/ 개인키, git 자격증명 헬퍼, 브라우저에 저장된 GitHub·Vercel 세션도 점검하세요.
API 키·조직 관리자라면
Console 로그인 → 프로필 → API keys에서 해당 키의 ⋯ 메뉴로 Delete API Key를 누르고 Create Key로 새 키를 발급받으세요. 새 키는 버전관리에 커밋하지 말고 시크릿 관리 시스템에 보관하는 게 공식 권고입니다.
Enterprise·Console 관리자는 세션 수명 단축이 가장 직접적인 완화책이에요. Organization settings > Organization and access > Session security에서 Enterprise는 1·7·14·28일, Console은 1·3·7일 중 선택합니다. 적용 즉시 그보다 오래된 세션은 만료돼요. 기본값 28일 자동 갱신 상태에서는 탈취된 쿠키가 사실상 만료되지 않으니, 보안에 민감한 조직이라면 이 설정부터 점검하세요.
마무리
핵심은 세 가지입니다. Anthropic 서버가 아니라 사용자 PC가 감염된 엔드포인트 사고였고, 비밀번호를 바꾸라는 조언은 개인 계정엔 대체로 안 맞으며, 진짜 조치는 멀웨어 제거와 세션 종료 후 계정 자격을 바꾸는 순서입니다. 조용히 넘어간 사건이라 점검을 놓치기 쉽습니다.
오늘 안내한 순서를 다 따르지 않아도 됩니다. 일단 Settings > Account의 Active sessions 하나만 먼저 확인해보세요. 나머지는 그 결과를 보고 천천히 판단해도 늦지 않습니다.
자주 묻는 질문 (FAQ)
Q: 사용량이 갑자기 줄었는데, 이것도 이번 사건 때문인가요?
Anthropic이 제시한 유일한 식별 신호가 이겁니다. 안 쓰는 시간에 사용량이 소진됐다면 이번 사건이 원인일 가능성이 높아요. Settings > Account의 Active sessions에서 낯선 기기나 위치가 있는지 확인해보세요.
Q: Claude 비밀번호를 바꾸면 되는 거 아닌가요?
개인 계정에는 애초에 Claude 자체 비밀번호가 없습니다. 로그인 수단이 구글 OAuth 또는 이메일 매직링크뿐이라, 실제로 바꿔야 할 건 구글 계정 비밀번호나 이메일 계정 비밀번호예요. 기업 SSO를 쓰신다면 IdP에서 자격을 교체하셔야 합니다.
Q: 이미 로그아웃했으니 이제 안전한가요?
아니요. 로그아웃은 훔쳐간 세션 하나를 무효화할 뿐 컴퓨터에 남은 멀웨어까지 지우지는 못합니다. 멀웨어가 남아 있으면 다음 로그인 세션도 다시 도난당할 수 있어요. 멀웨어 제거를 먼저 확인한 뒤 자격을 교체하고, 그다음 세션을 회수하는 순서를 지켜야 합니다.
관련 글
참고 자료
- Anthropic warns infostealer malware is hijacking Claude sessions to drain usage - BleepingComputer
- Anthropic cracks down on hijacked user accounts mining AI tokens - The Register
- Claude accounts compromised through infostealer - Help Net Security
- FakeAgent: Claude Desktop malvertising ends in .NET RAT - Huntress
- Managing your active sessions - Claude 공식 지원 문서
- Configuring session security settings - Claude 공식 지원 문서
- Identity and Access Management - Claude Code 공식 문서

