黑客悄悄消耗订阅者的 Claude 代币,让用户感到不确定且脆弱
目录
你可能想知道的事
账户会话数据是否可能在用户设备上没有明显迹象的情况下被窃取?
订阅者如何检测并保护自己避免隐匿的代币消耗?
主要议题
8 月 4 日,位于东萨塞克斯的独立 AI 顾问 Grant de Swardt 注意到他的 Claude Max 20x 订阅出现无法解释的代币使用,尽管当天他并未使用该服务。他随后禁用整合并让账户闲置;但使用量又再次上升。无法解释消耗情况后,他联系 Anthropic 并要求提供逐项明细。Anthropic 未提供逐项日志,但承认异常活动,暂停了他的付费账户,失效化会话与服务器端代币,并就每月 200 美元方案剩余期间发放了部分退款。
该暂停影响了 de Swardt 的工作。作为一名为中小企业构建与部署代理以自动化任务的独立顾问,他依赖这些代理处理包含行政、网站更新与数据整合等各种日常运营。如他所述,许多业务流程“现在都靠 AI 在运行”,因此账户中断立即造成运营上的影响。
Anthropic 的调查将问题追溯到被入侵的 Claude 会话密钥,该密钥被用来铸造未经授权的 Claude Code OAuth 代币。Anthropic 告知 de Swardt,证据显示一个未授权的第三方服务使用该账户为其他人提供活动。公司无法确定该服务如何取得访问权;它表示此模式与被窃取的凭证/会话数据或账户连接到外部服务的情况相符。
简单说,恶意行为者取得了该账户访问权并秘密消耗订阅的代币。因为 Anthropic 的支持仅追踪汇总使用情况而非逐项、逐会话或逐整合的明细,窃取可能在联系支持后仍长时间未被发现。这种缺乏细致可见性的情况让用户没有明确的审计记录来证明导致账单与使用异常的行为。
在他于 Reddit 发布经验后,de Swardt 发现大量相似报告。评论者描述使用量突然大幅上升,有人声称账户被自动升级并在未经同意下收费;另一名用户报告使用量在十二分钟内从 0% 激增到 49%,而他只执行了少量提示和一次网页搜索。其他报告描述账户反复用尽每日代币上限,但账户所有者并未启动那些活动。
一些用户出示了 Anthropic 的通信,描述一个特定威胁:一个信息窃取型恶意程序活动,会从受感染的机器中收集已保存的会话代币,然后使用那些会话 Cookie 或会话数据访问 Claude 账户并消耗使用量。信息窃取程序是一类设计来从被入侵系统中提取凭证、会话代币与其他敏感数据的恶意软件。当 Anthropic 检测到可疑活动时,公司会让受影响用户登出、使授权失效、在某些情况下提供退款,并警告用户他们可能感染了恶意软件。
Anthropic 也澄清该恶意程序并非源自 Claude 本身;信息窃取程序可能通过多种常见途径获得,包括安装被入侵的软件、下载受感染的文件或与恶意广告互动。尽管如此,Anthropic 并未向 de Swardt 提供明确的恶意软件警示电子邮件,而他报告未发现自己工作站被入侵的证据。他仍不确定攻击者如何取得他的会话访问权。
大约两周后,de Swardt 的账户终于恢复,但这段经历让他不满意。他指出支持响应缓慢与缺乏逐项使用数据是主要问题,并取消了他的 Claude 订阅。他迁移到支持多种模型且包含较低成本开源选项的替代方案(Cursor)。在他看来,替代方案表现相当,且在 Anthropic 未能提供可证明的解决或改善透明度的情况下,他认为自己不太可能回到 Claude。他强调用户检查代币被谁或什么消耗的工具不足,并总结用户保护自己的手段非常有限。
Anthropic 拒绝提供比在发现可疑活动时所采取步骤更多的公开指引,说明用户如何识别滥用。不过,较广泛的报告模式提出了几个关注:1) 帐户或会话代币被窃可能使第三方在未被立即检测的情况下消耗付费资源;2) 仅有汇总的使用报告限制了用户审计与归因消耗的能力;以及 3) 信息窃取程序仍然是一个持久且隐蔽的威胁,能从受感染机器外泄会话数据。
这一关键见解显著影响对账户安全的理解:在没有逐会话或逐整合可视性的情况下,用户与提供者皆无法得知谁或什么在消耗付费的 AI 资源。 与会话 ID、OAuth 授权记录及整合级别使用相关的细化日志会大幅简化检测与缓解未经授权活动的过程,减少误报,并支持更有针对性的退款与缓解措施。
关键见解表
| 面向 | 描述 |
|---|---|
| 窃取原因 | 被入侵的 Claude 会话密钥被用来铸造未经授权的 OAuth 代币(很可能通过信息窃取型恶意软件)。 |
| 检测限制 | 支持仅提供汇总使用资料;用户无法取得逐项、逐会话的明细。 |
| 提供者响应 | 暂停账户、使会话失效、发放部分退款,并警告部分用户可能感染恶意软件。 |
| 用户影响 | 依赖该服务的用户运营中断;信任受损;部分用户迁移到替代平台。 |
| 建议改进 | 新增细化的逐项使用日志、更好的会话管理控制,以及在检测到可疑活动时提供更清楚的指引。 |
后续...
展望未来,若干技术与政策层面值得关注。在技术面,平台运营商应提供更细致的遥测数据:逐会话与逐整合的使用日志、OAuth 授权历史,以及可疑会话的 IP/地理位置记录。这些数据将使用户能够快速检测异常,并使支持团队能够有效地分级与归因滥用。强调安全默认设置——例如短生命周期的会话代币、强制多因素认证,以及自动检测高频率使用模式——将减少被窃凭证被滥用的时间窗口。 端到端的会话保护、改进面向用户的审计工具,以及更积极的会话失效流程 是实际可行的下一步。
在防御方面,用户与组织应将 AI 服务凭证视为任何高价值机密:为敏感凭证使用专用机器、保持系统打补丁、运行可信的反恶意软件、避免安装不受信任的软件包,并在可用时启用多因素认证。提供者在检测到可疑模式时,应清楚沟通并为受影响的客户提供直接的缓解路径与透明的日志。
最后,针对检测信息窃取行为、改善客户端对会话资料的保护,以及在 AI 平台间标准化审计日志的研究,将有利于更广泛的生态系统。更高的透明度与工具将有助恢复用户信任,并限制隐匿代币窃取所带来的运营与财务影响。