
Если сотрудники вашей компании пользуются нейросетями, то у вас есть учётные записи и ключи доступа, которыми прямо сейчас может пользоваться кто-то ещё, и узнаете вы об этом позже всех. Крадут такие доступы не через пароль: вредоносная программа забирает из браузера сохранённый сеанс, и двухфакторная проверка молчит, потому что вход к этому моменту уже состоялся. Обнаруживается пропажа по счёту и по расходу лимитов, когда деньги потрачены и след остыл. Первое действие в такой ситуации одно, и оно не про пароль: завершить все сеансы в настройках, потому что перевыпуск ключа украденную куку сам по себе не отменяет.
Почему пароль тут ни при чём
В августе 2026 года компания Anthropic разослала подписчикам письма о том, что их сеансы Claude украдены, и механика этой кражи объясняет, почему привычные советы про сложные пароли здесь бесполезны. На рабочую машину попадает программа-похититель, по-английски infostealer, которая копирует из браузера всё, до чего дотянется: сохранённые пароли, файлы автозаполнения, куки. Среди этих кук оказывается сессия нейросети, то есть уже подтверждённое состояние "человек вошёл", и подставив её, посторонний попадает в аккаунт без пароля и без второго фактора.
Счёт за потраченные лимиты стоит считать симптомом, потому что ущерб почти всегда больше и лежит совсем в другом месте. Та же программа, которая унесла куку нейросети, вынесла из браузера и всё остальное, что там хранилось: доступы к почте, к банку, к рабочим сервисам компании. Владелец, который отменил подписку и на этом успокоился, выключил дымовой датчик, оставив пожар гореть дальше.
Отдельно стоит знать, что доверие к адресу сайта перестало быть признаком безопасности, и это правило поменялось совсем недавно. В июле 2026 года исследователи из Huntress разобрали кампанию, где реклама в поиске вела на настоящий домен claude.ai, на опубликованную там страницу, а уже она перенаправляла посетителя на поддельный установщик с трояном. Совет "смотрите на адрес", который повторяют во всех памятках по безопасности, в этом случае не спас бы никого.
Как понять, что доступом пользуется чужой
Трудность здесь создаёт устройство самих подписок. Расход продаётся в единицах, которые покупатель не может разложить на своё и чужое, потому что процент от лимита это не журнал обращений. Аналитика по участникам у Anthropic начинается с командного тарифа, а журнал действий доступен только на корпоративном. Компания из десяти человек, купившая десять личных подписок, структурно лишена возможности заметить кражу до того дня, когда лимит кончится в самый неподходящий момент.
Смотреть поэтому приходится на то, что видно и на личном тарифе, и таких признаков ровно пять.
| Признак | Что это значит | Что сделать первым |
|---|---|---|
| Лимит расходуется в часы, когда никто не работал | Самый прямой признак чужого сеанса | Завершить все сеансы в настройках, сменить пароль, перевыпустить ключи |
| Расход вырос скачком без изменения задач | Либо чужой доступ, либо забытая интеграция, которая ходит по кругу | Отключить интеграции по одной и посмотреть, что остановится |
| Списание за период, когда подписка не использовалась | Способ оплаты привязан к аккаунту, к которому есть чужой доступ | Убрать сохранённую карту из аккаунта, потом разбираться |
| Сотрудника разлогинило без причины | Поставщик мог сам завершить сеанс, увидев признаки злоупотребления | Считать это уведомлением о взломе |
| Антивирус нашёл что-то на машине сотрудника месяц назад | Похититель работает один раз и уходит, следы остаются в браузере | Перевыпустить все ключи, к которым эта машина имела доступ |
Почему о краже не сообщит поставщик
Публичные жалобы на самопроизвольный расход лимитов идут с весны. Обращение от 1 апреля 2026 года прямо называет расход массовым и идущим с 23 марта по всем платным тарифам. Массовая рассылка предупреждений подписчикам пошла 30 августа, то есть спустя пять месяцев после того, как о проблеме сказали вслух, и июльское обращение, объяснившее расход кражей доступа, к тому времени закрыли как непланируемое к разбору.
Претензий к конкретной компании здесь быть не может, потому что так устроено любое уведомление такого рода: поставщик сообщает тогда, когда сложил картину из множества обращений, а вы теряете деньги и данные начиная с первого дня. Строить собственный порядок реагирования на письме от вендора поэтому нельзя, и ждать его не стоит вовсе.
Тем более что по договору отвечаете за происходящее вы сами. В пользовательских условиях Anthropic, действующих с 8 октября 2025 года, записано, что владелец отвечает за всю активность в своём аккаунте и обязан немедленно сообщить о чужом доступе. Коммерческие условия сюда не годятся: там прямо сказано, что они не для потребительского использования. Возвраты, которые компания сделала пострадавшим, остаются доброй волей поставщика, и закладывать их в расчёт своих рисков было бы ошибкой.
Ключ, который лежит без дела, тоже воруют
В разговоре про кражу доступов постоянно смешивают две совершенно разные поверхности, притом что защищаются они по-разному и разными людьми. Первая поверхность это живой сеанс на рабочей машине сотрудника, и лечится она гигиеной устройств вместе с коротким сроком жизни сессий. Вторая поверхность это ключ, лежащий в покое: в репозитории с кодом, в файле настроек, в приложении на сервере, который кто-то поднял пару лет назад и забыл.
Некоммерческая организация METR 31 августа 2026 года опубликовала разбор собственного случая, и он показывает вторую поверхность в чистом виде. Панель управления оказалась доступна из интернета, защита входа молча отключилась из-за дефекта в самом приложении: при сбое проверка пропускала всех, хотя должна была закрываться, а в приложении лежал рабочий ключ к аккаунту моделей. Посторонний расходовал кредиты около трёх недель, и незамеченным это осталось потому, что тяжёлые прогоны там идут постоянно, панель показывала данные не полностью, и лимита трат на такой ключ просто не существовало.
Насколько это распространено, видно по подсчётам GitGuardian за 2025 год: в публичных репозиториях найдено 1 275 105 секретов, относящихся к сервисам нейросетей, что на 81% больше, чем годом раньше. Считать эти находки подтверждёнными злоупотреблениями нельзя, потому что сканер видит саму утечку, а её использование остаётся за кадром. Отдельная цифра оттуда же говорит о живучести брошенных ключей громче любых рассуждений: не менее 64% действующих секретов, утёкших ещё в 2022 году, всё ещё работали в январе 2026 года.
Пять проверок, которые стоит сделать сегодня
Все они проверяются за один вечер, и ни один из них не требует что-либо покупать или внедрять.
- Кто в компании держит подписки и ключи. Выпишите поимённо: чья карта привязана к аккаунту, на кого оформлена сама подписка, у кого есть доступ к консоли.
- Где эти ключи физически лежат. В репозитории, в файле настроек, в переписке, в заметке на телефоне. Каждое место, которое вспомнилось за первую минуту, уже считается находкой.
- За сколько минут вы можете отозвать доступ. Проверьте руками: откройте кабинет и найдите нужную кнопку. Если ищете дольше пяти минут сейчас, в день инцидента будете искать столько же.
- Уберите сохранённые способы оплаты из аккаунтов, где они не нужны каждый день. Это единственная мера из списка, которая ограничивает размер убытка, тогда как остальные ускоряют реакцию.
- Заведите лимит расходов там, где поставщик его позволяет. Кража, упирающаяся в потолок, обходится дешевле кражи без потолка, и разница измеряется прямо в деньгах.
Что мы делаем с этим у себя
Когда мы собираем агентов и консультантов по вашим данным, доступ к языковым моделям оформляется на заказчика и оплачивается им напрямую, без нашего посредничества. Это прямое следствие всего, о чём написано выше: ключ должен лежать там, где его могут отозвать без нашего участия, а счёт должен приходить туда, где его действительно видят.
Как устроен наш собственный доступ к системам клиентов, что происходит при инциденте и чего мы не обещаем, написано на отдельной странице. Читать её стоит не только про нас: там видно, как выглядит честный ответ на вопрос "кто ещё имеет доступ", и задать этот вопрос имеет смысл любому подрядчику.
Когда это перестаёт быть вопросом подписки
Если через угнанный доступ или брошенный ключ наружу уйдут персональные данные клиентов, разговор меняет свою природу целиком. Здесь нужна оговорка, потому что связь тут совсем не автоматическая: статья 13.11 Кодекса об административных правонарушениях наказывает за неправомерную передачу персональных данных, и кража подписки сама по себе под неё не подпадает. Чтобы одно стало другим, в утёкшем должны оказаться именно персональные данные, и этот факт ещё предстоит установить. Часть, наказывающая за утечку, к тому же начинается с тысячи субъектов, так что у небольшой компании речь чаще пойдёт о других частях той же статьи.
Держать такой сценарий в уме всё же стоит, и начинать в нём надо с обычного перечня: какие данные у вас есть, где они физически лежат и кто к ним ходит. Это первый шаг аудита по 152-ФЗ, закону о персональных данных, и его бесплатная часть, самопроверка из десяти вопросов, отвечает на вопрос "есть ли у меня проблема" без единого потраченного рубля.
О том, что можно и чего нельзя загружать в нейросеть, у нас есть отдельный разбор. Это соседний вопрос, и он заслуживает собственного текста.
Где мы разбираем такие случаи дальше
Разборы вроде этого выходят у нас в двух каналах, и там они появляются раньше, чем на сайте: канал в Telegram и канал в MAX. Пишем в оба одно и то же, поэтому подписываться сразу на два смысла нет: выбирайте тот мессенджер, которым пользуетесь каждый день.
Частые вопросы
Помогает ли двухфакторная проверка от кражи сеанса?
От этого способа кражи она не помогает совсем, потому что второй фактор проверяется в момент входа, а украденная кука это и есть результат уже пройденной проверки. Подставив её, посторонний оказывается внутри аккаунта в состоянии человека, который вход только что завершил, и спрашивать у него код уже некому. Двухфакторную проверку при этом надо держать включённой: она закрывает вход по украденному паролю, то есть совсем другой сценарий.
Как быстро надо перевыпускать ключ после подозрения?
Перевыпуск делается в тот же час, когда подозрение появилось, и обсуждать тут особенно нечего: старый ключ работает ровно до момента отзыва, и каждый час промедления оплачивается вами по тарифу поставщика. Порядок действий такой: сначала отозвать ключ и завершить все сеансы, потом сменить пароль, и только после этого разбираться, как именно доступ утёк. Разбирательство на живом ключе стоит денег и ничего не даёт.
Что делать, если ключ утёк в публичный репозиторий?
Отозвать его немедленно, потому что сканеры находят такие ключи за минуты, а удаление файла из репозитория ничего не решает: строка остаётся в истории коммитов и доступна любому, кто сделает клон. Переписывать историю имеет смысл только после отзыва и только как уборку, поскольку исходить надо из того, что ключ уже скопирован. Дальше стоит завести лимит трат на новый ключ и проверку секретов в самом репозитории, чтобы следующая такая строка не доехала до публичного доступа.
Можно ли увидеть, кто именно пользовался ключом?
На личном тарифе почти невозможно, и в этом состоит главная беда мелких подписок: расход показывается общей цифрой без разбивки по обращениям. Аналитика по участникам появляется на командном тарифе, а полный журнал действий доступен только на корпоративном, поэтому компания из десяти личных подписок видит меньше, чем компания из пяти командных. Если сама возможность разобрать инцидент для вас важна, тариф выбирается по журналу.
Спасёт ли антивирус от программы-похитителя?
Частично: свежий образец такая программа проходит далеко не всегда, и рассчитывать на антивирус как на единственную защиту не выйдет. Похититель отрабатывает один раз, забирает содержимое браузера и уходит, поэтому даже успешное обнаружение через неделю означает только то, что данные уже вынесены. Правильная реакция на любую находку антивируса на машине сотрудника состоит в перевыпуске всех ключей, к которым эта машина имела доступ.
Что стоит запомнить
Доступ к нейросети превратился в такую же учётную запись, как банк-клиент, но обращаются с ним по-прежнему как с вкладкой браузера. Совет про сложные пароли к описанной здесь краже отношения не имеет, поскольку пароль в ней не участвует вовсе. Уведомление от поставщика придёт позже, чем нужно для реакции, и отвечать по договору всё равно будете вы.
Хорошая новость состоит в том, что пять проверок выше закрывают большую часть риска и не стоят ничего, кроме одного вечера. Плохая новость в том, что задать их придётся самому, потому что за вас этого не сделает ни антивирус, ни поставщик, ни подрядчик.
Написано по состоянию на сентябрь 2026 года.


