Pular para o conteúdo
Zenteck
Últimas
Análise

Roubo de Tokens e Trava Oculta no Claude Criam Riscos

Por Alex da Cruz4 min de leitura0 comentário
cibersegurança-trava-oculta
A

Alex da Cruz

Alex da Cruz é desenvolvedor full-stack em São Paulo. Trabalha com React, TypeScript e automação, e usa inteligência artificial no dia a dia para resolver problemas reais de código e de operação — não como demonstração. Já tocou uma operação de e-commerce de ponta a ponta e hoje constrói e mantém o pipeline de automação por trás deste blog. Escreve aqui sobre o que testa de fato.

Ver perfil →

Usuários avançados e empresas que dependem dos modelos Claude da Anthropic enfrentam sérios obstáculos operacionais. Reportagens publicadas pelo The Verge e pelo TechCrunch revelam disputas judiciais sobre os limites dos planos pagos e falhas de segurança que permitem o consumo não autorizado de tokens.

Para quem utiliza a ferramenta no fluxo diário de trabalho, o cenário combina falta de previsibilidade financeira com vulnerabilidade técnica. Entender como funcionam as restrições de assinatura e como proteger credenciais de sessão tornou-se indispensável.

Por que assinantes estão processando a Anthropic?

Uma ação coletiva movida por Monica Vaca e Kati Daffan, advogadas com passagem pela Federal Trade Commission (FTC), acusa a Anthropic de publicidade enganosa nos planos corporativos e individuais de alto desempenho. O alvo é o plano Max, que custa entre US$ 100 e US$ 200 por mês e promete de 5 a 20 vezes mais capacidade do que o plano Pro (de US$ 20).

De acordo com a denúncia detalhada pelo The Verge, quem assina espera um aumento proporcional no volume total de trabalho semanal. No entanto, os gráficos de marketing omitem regras restritivas que exigem clicar em múltiplos links para serem encontradas. O multiplicador de uso aplica-se apenas a janelas móveis de 5 horas, que por sua vez estão sujeitas a um teto rígido semanal.

"A janela móvel de 5 horas é o que realmente controla se você pode trabalhar... É como dar a alguém um tanque de gasolina maior, mas limitar a bomba a um galão a cada cinco horas."

Na prática, profissionais que contratam o plano para momentos de alta demanda são bloqueados no meio de projetos críticos, mesmo pagando a tarifa máxima.

Como hackers estão consumindo tokens de contas pagas?

Em paralelo às disputas contratuais, uma investigação do TechCrunch revelou um esquema de sequestro de credenciais. Hackers estão utilizando softwares maliciosos do tipo infostealer para roubar chaves de sessão ativas nos computadores dos usuários e gerar tokens OAuth não autorizados para o Claude Code.

Esses tokens roubados permitem que terceiros utilizem a cota da vítima. Em um caso documentado, o consultor Grant De Swardt viu o consumo de sua conta saltar de 45% para 55% durante um período em que seu computador estava desligado e todas as automações pausadas.

A Anthropic confirmou que malwares de terceiros extraíram dados de sessão para executar tarefas externas. Porém, como a plataforma não oferece um relatório discriminado do uso de tokens, o usuário não tem como auditar de onde partiu o consumo.

Qual é o impacto prático para quem usa no trabalho?

A combinação de limites obscuros com o roubo de credenciais gera consequências diretas para a rotina profissional:

  • Paralisação Repentina: Ao identificar atividades suspeitas, a Anthropic suspende a conta preventivamente. Para profissionais autônomos ou equipes que usam agentes de IA para rotinas administrativas, ficar duas semanas sem acesso interrompe a operação.
  • Impossibilidade de Auditoria: Sem registros que detalhem endereço IP, horário ou tipo de requisição, os gestores não conseguem verificar se a cota acabou por demanda interna, robôs em segundo plano, travas do sistema ou roubo de dados.
  • Reembolsos Insuficientes: Relatos indicam que devoluções parciais de mensalidade (como £ 44,49 em um plano de US$ 200) não cobrem o prejuízo financeiro causado pela interrupção dos serviços.

O que fazer na segunda-feira para proteger sua operação?

Para mitigar riscos de segurança e evitar surpresas no orçamento, gestores e profissionais devem adotar medidas imediatas.

A primeira ação é encerrar sessões ativas no navegador e redefinir credenciais com frequência. As chaves de sessão salvas localmente ficam vulneráveis quando o computador é infectado por softwares baixados na web ou anúncios maliciosos.

A segunda é estabelecer uma rotina de checagem visual das cotas. Se o medidor de consumo registrar picos em horários fora do expediente, revogue imediatamente todas as autorizações de aplicativos conectados e acione o suporte.

Por fim, revise se os planos de valor elevado realmente entregam o fluxo contínuo exigido pela sua equipe. Se as travas de 5 horas limitam sua produtividade, migrar para integrações diretas via API com limites de gastos fixos pode oferecer maior controle e transparência.

Fontes

  1. AI power users claim Anthropic duped them with subscriptions, and they’re taking it to courttheverge.com
  2. Hackers are stealing Claude tokens from subscriberstechcrunch.com

Perguntas frequentes

Por que a Anthropic está sendo processada por causa do Claude Max?
Assinantes alegam que a empresa anunciou os planos de US$ 100 a US$ 200 como tendo 5x a 20x mais uso, mas escondeu limitações severas de janelas de 5 horas e tetos semanais em links secundários.
Como funciona o roubo de tokens do Claude?
Softwares maliciosos instalados no computador do usuário roubam as chaves de sessão do navegador. Os hackers usam essas credenciais para gerar tokens de acesso e consumir a cota paga da vítima.
É possível ver um extrato detalhado do uso de tokens no Claude?
Não. Atualmente a Anthropic não disponibiliza relatórios discriminados com IPs ou horários de consumo, o que dificulta identificar se o esgotamento da cota foi causado por uso interno ou invasão.