Anthropic确认黑客利用窃取会话盗用Claude账号额度

攻击者取得账号权限后,可以在用户不知情的情况下消耗其额度。

9月9日消息,多名Claude用户近期反映,在未使用服务的情况下账号额度仍持续消耗。Anthropic调查后确认,黑客利用窃取的Claude登录会话访问用户账号,并消耗其使用额度。这一安全问题暴露了AI服务在用量监控和账户安全方面存在的短板。

8月4日,英国东萨塞克斯郡独立AI顾问格兰特·德斯沃特发现其Claude Max 20x账号出现异常。当天他并未工作,账号用量却持续上升。次日,德斯沃特停用了所有与Claude连接的工具,并暂停定时任务和云端执行功能,但用量仍从45%升至55%。Anthropic承认账号存在异常,随后暂停其付费账户,注销全部登录会话和服务器端Claude Code令牌,并退还44.49英镑的订阅剩余费用。Claude Max 20x的订阅价格为每月200美元。

Anthropic调查后告知德斯沃特,一个遭泄露的Claude会话密钥被用于生成未经授权的Claude Code OAuth令牌。该公司发现,该账号被一个身份可疑的第三方服务用于处理其他人的任务,但无法确定攻击者如何获得访问权限。TechCrunch指出,Anthropic的客服系统只能查看总用量,无法向用户提供逐项使用记录,这类盗用行为可能持续数月而不被发现。

德斯沃特在Reddit分享经历后,多名用户反映遇到类似问题。有用户称账号在未经同意的情况下被自动升级,信用卡遭到扣款,用量在未操作时从0升至100%;另有用户表示仅发送几条提示词并进行一次网页搜索,用量在12分钟内从0升至49%;还有用户连续三天在未使用情况下耗尽每日额度,并在GitHub提交问题报告。

Anthropic在安全提醒邮件中称,攻击者使用常见的信息窃取恶意软件盗取用户电脑中的Claude登录会话,进而访问账号并消耗额度。该公司表示,一旦发现可疑活动,会强制用户退出登录、撤销现有授权,并在部分情况下退款,同时提醒用户检查设备是否感染恶意软件。Anthropic强调,这类恶意软件并非由Claude本身传播,用户可能在下载受感染软件或点击恶意广告时中招。

德斯沃特未收到上述安全提醒,也未发现电脑遭入侵的证据,至今无法确定攻击者如何取得账号权限。约两周后其账号恢复使用,但由于问题处理速度较慢且Anthropic无法提供详细用量记录,他最终取消订阅,转而使用能够调用多个模型的Cursor。德斯沃特认为,Anthropic目前仍缺少帮助用户识别额度消耗来源的工具。当TechCrunch询问用户如何判断账号是否遭到滥用时,Anthropic拒绝置评。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
OpenAI内部模型动用一万个AI智能体攻克纳维-斯托克斯方程难
上一篇 1小时前
Sonos发布Sonos 27音频操作系统更新 引入外部AI接入与便携环绕声功能
下一篇 1小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部