Anthropic 警告:黑客正从订阅用户手中窃取 Claude 令牌
Anthropic 已警告受影响用户,黑客正在从 Claude 订阅用户手中窃取令牌,即使这些用户并未进行任何工作。此前有报告称,用户的使用额度在没有相应活动的情况下持续消耗。在一例已有记录的事件中,一名用户在禁用 Claude 任务的受控时段内,眼看自己的使用量上升了 10 个百分点。
该事件指向的是被盗登录会话,而非 Anthropic 模型遭到入侵。信息窃取型恶意软件可以从受感染的计算机复制已通过身份验证的会话数据。攻击者随后可利用这些数据进入账户,无需完成常规登录流程。
这一区别很重要,但并不意味着问题无关紧要。Claude 订阅如今支持编程、研究、管理以及基于智能体的工作,而这些工作可以超越单次聊天持续运行。持久访问让这些工作流更方便,也让被盗会话有更多时间和更有价值的资源可供利用。
因此,核心矛盾远不止一场恶意软件攻击活动。AI 提供商希望其助手能够持续服务于浏览器、计算机、命令行工具和云端任务。用户同样需要在任一访问路径被盗时,获得即时可见性和可靠的遏制手段。
当 Claude 使用量自行增长时发生了什么
最明确的证据来自于:订阅用户停止所有已知 Claude 任务后,使用量仍在继续上升。
8 月 4 日,独立 AI 顾问 Grant de Swardt 注意到自己的 Claude 账户出现异常活动。当时他并未工作,但账户的使用额度仍在下降。次日,他尝试通过禁用已连接的活动并完全不使用 Claude 来排查原因。
在一个受控时段内,他的使用量从 45% 上升至 55%。计划中的 Cowork 任务已暂停或完成,云端执行已禁用,本地也没有运行相应的 Claude Code 任务。
De Swardt 在一次使用量调查中描述了这笔无法解释的消耗。他还要求 Anthropic 提供一份逐项记录,说明究竟是什么消耗了额度。据他所述,该公司并未提供如此详细的信息。
Anthropic 则暂停了该付费账户,使活跃会话和服务端 Claude Code 令牌失效,并发放了部分退款。这一响应制止了眼前的活动,但也中断了 de Swardt 的工作。
他的业务依赖 AI 智能体处理编程、网站工作、管理和客户项目。他帮助小型企业自动化流程,例如将电子邮件中的采购订单信息转入会计系统。因此,失去访问权限所影响的远不只是休闲聊天机器人的使用。
Anthropic 后来告诉他,一个遭入侵的 Claude 会话密钥被用于创建未经授权的 Claude Code OAuth 令牌。OAuth 令牌是一种凭据,可让获批准的应用访问账户,而无需反复要求用户输入密码。
据报道,该公司发现的活动与某个未经授权的第三方服务一致,该服务正在代表他人处理请求。不过,公司无法确定该外部服务究竟如何获得访问权限。
据 de Swardt 所述,Anthropic 提出了两种可能解释:凭据或会话数据可能在他不知情的情况下被窃取;或者,该账户可能曾连接到某项保留了访问权限的外部服务。
这些解释指出了可能的访问路径,但未能解决最初的入侵来源。它们也说明了为何难以像处理普通密码重置那样诊断无法解释的 AI 使用量。
订阅用户能看到已消耗的百分比,但该数字不一定能标明责任设备、客户端、会话或任务。本地 Claude Code 日志无法解释来自浏览器、另一台计算机或未经授权远程客户端的活动。
“令牌”一词也可能造成混淆。令牌是 AI 模型处理的一小段文本单位,但订阅用户通常通过使用限制间接接触到令牌。在这一事件中,可见症状是订阅容量被耗尽,而不是能够逐项阅读的模型请求账本。
此后,其他用户也在 Reddit 和 GitHub 上描述了类似模式。这些报告仍属个人说法,不能据此确定受害者的准确数量。不过,一些用户分享的消息中包含警告,称 Anthropic 已识别出可疑访问。
这一供应商警告改变了事件的性质。无法解释的使用量不再只是账单投诉或可能的软件错误。Anthropic 正将至少部分案例归因于被盗会话和活跃恶意软件。
黑客为何要从订阅用户手中窃取 Claude 令牌
被盗的 Claude 会话会将他人的订阅变成一池已验证身份的 AI 计算资源。
Anthropic 告知受影响用户,不法行为者正利用常见的信息窃取型恶意软件窃取 Claude 登录会话。攻击者随后利用这些会话访问账户并消耗可用额度。
信息窃取器是专为从计算机收集有价值信息而设计的恶意软件程序。其目标可能包括浏览器 Cookie、保存的密码、加密货币钱包、自动填充记录和应用凭据。已通过身份验证的 AI 会话也是这类收集中的另一项可复用资产。
该恶意软件无需攻破 Claude 模型或突破 Anthropic 的核心基础设施。它瞄准的是订阅用户已经完成身份验证的终端。该终端可能是个人笔记本电脑、工作计算机,或包含活跃会话的浏览器配置文件。
这条攻击路径可以绕过多因素身份验证通常介入的环节。多因素身份验证通过要求提供额外身份证明来保护新登录。被复制的会话则可能看起来是在延续一次已经成功完成的身份验证事件。
这并不意味着每个被盗会话都能绕过所有安全控制。提供商可以评估设备信息、位置、网络行为和请求模式,也可以撤销可疑凭据。这场攻击活动表明,检测和撤销并不总能在使用额度消失前发生。
根据受影响用户收到的通知,Anthropic 观察到一个可识别的症状:使用限额似乎会恢复,随后又在账户所有者未活动时被耗尽。公司在已检测到的案例中通过让用户退出登录并使授权失效来应对。
另一则恶意软件警告报道称,Anthropic 还移除了已保存的支付方式,并对其认定为未经授权的收费进行了退款。该公司在调查中确认了数种 Windows 信息窃取器和一个面向 Mac 的恶意软件家族。
Anthropic 强调,退出登录会终止被盗会话,但不会移除恶意软件。如果受感染设备仍处于失陷状态,用户再次登录后,新会话仍可能被窃取。
这一过程解释了为何仅更改一次密码可能无法解决问题。用户可以替换账户凭据、创建新会话,却在不知情的情况下将新会话暴露给同一种恶意软件。
攻击者有直接的经济动机收集 AI 访问权限。模型使用量可以支持编程、自动化内容生产、数据处理、模型提取及其他高负载任务。被盗容量将成本和账户风险转嫁给受害者。
围绕商业 AI 模型的折扣访问也已形成灰色市场。一些服务会在兼容端点背后组合促销额度、欺诈账户、共享订阅或未经授权的凭据。客户向中间商发送提示词,却未必知道究竟由哪个账户为请求买单。
在有关该市场的报道中被引述的安全研究人员发现,一些服务会在多个账户之间汇集访问权限。这类基础设施为被盗容量提供了一个合理去向,但并不能证明每个受影响的 Claude 账户都流向同一行动。
这一点应当保持清楚。据报道,Anthropic 观察到有一项未经授权的服务利用 de Swardt 的账户进行涉及其他人的活动。公开证据并未指出运营者、其客户或完整的商业安排。
该事件仍符合一种熟悉的网络犯罪模式:恶意软件运营者窃取可复用凭据,经纪人对其进行组织,下游用户则消耗被盗资源。变化的是被变现的资源本身。
过去,密码可打开电子邮件或银行账户。后来,浏览器 Cookie 因为能在登录后保留访问权限而变得有价值。如今,AI 会话可能暴露昂贵的计算资源、已连接工具、存储上下文,以及可跨其他服务执行操作的工作流。
持久 AI 会话带来了新的安全权衡
Claude 的跨设备便利性提升了每个已验证会话的价值,也增加了遏制不足的代价。
Claude 可通过其网站、桌面应用、移动设备、Claude Code 和已连接工作流运行。用户期待这些界面能够记住身份并保持连续性。若每次请求前都要求完整身份验证,日常工作将变得令人沮丧。
Claude Code 使用 OAuth 进行订阅身份验证。Anthropic 的身份验证文档说明,用户还可为某些开发环境创建令牌。这些凭据可让兼容工具在获批准的账户关系下执行操作。
OAuth 本身并非这场已报道攻击活动中所描述的漏洞。它是整个现代软件生态中广泛使用的标准授权框架。风险出现在恶意软件窃取有效凭据、授权范围扩展至多个客户端,或用户无法追踪后续消耗时。
因此,这一事件中的主要对立面是持久便利性与可见遏制能力。持久会话使 AI 助手能跨设备和长时间工作保持实用;可见遏制能力则让账户所有者能够识别、归因并终止每一条消耗该账户的访问路径。
Anthropic 提供了一个活跃会话页面,显示设备、浏览器、大致位置和最近活动。用户可以终止自己无法识别的会话。这是一项重要控制,因为它建立了从怀疑到撤销的直接路径。
不过,已报道案例表明,浏览器会话可能只是整体的一部分。De Swardt 表示,Anthropic 同时使他的会话和服务端 Claude Code 令牌失效。因此,调查使用量的用户需要完整查看所有授权类型。
Claude Code 令牌、浏览器会话、桌面应用、扩展程序、云端任务和已连接服务,都可能代表合法访问。如果这些类别分别出现在不同界面中,用户就可能难以还原覆盖整个账户的统一时间线。
当 AI 工作以异步方式运行时,问题会更加突出。传统网页会话通常反映一个人逐页点击操作。AI 智能体则可能在用户离开屏幕后继续处理任务。
这使得后台消耗在某些情况下成为正常现象。定时研究任务、编码流程、云端代理或连接器都可能在没有键盘操作时产生合理活动。同样的行为也让未授权消耗更难被识别。
服务提供商可以按客户端、设备、授权方式和任务来区分使用情况。账户所有者应当能够回答基本问题,而无需申请定制调查。
是哪款应用发起了请求?由哪项凭据授权?该凭据何时创建?使用的是哪台设备或大致网络?它消耗了多少账户容量?
这些细节不需要暴露私密安全信号或专有的欺诈系统。它们构成了针对用户账户计费或从其账户额度中扣除资源的审计轨迹。
这种预期在云基础设施中早已存在。管理员会定期审查访问日志、API 密钥活动、服务身份、资源消耗和账单记录。面向消费者的 AI 订阅服务日益支持类似的专业工作,但其可见性仍可能更接近媒体订阅服务。
这种错配给 Anthropic 带来压力。Claude 被营销和使用为工作环境,尤其是在 Claude Code 和代理成为日常运营一部分之后。专业工作对它的依赖提高了对可审计性和事件恢复能力的预期。
这同样给其他 AI 服务提供商带来压力。ChatGPT、Gemini、GitHub Copilot 和独立编码工具都维护着经身份验证的会话或 API 凭据。恶意软件运营者没有理由只从一家供应商收集数据。
据 Anthropic 的警告,眼下这场攻击活动涉及 Claude。更广泛的问题则关系到任何其凭据能够解锁重要算力或连接数据的助手。
组织已经维护可搜索的事件记录、内部文档和访问清单。个人知识系统可以帮助保留支持消息和响应步骤。但它无法取代终端安全、凭据撤销或服务提供商侧的日志。
这一界限很重要。更完善的记录有助于调查,但服务提供商仍必须提供识别未授权访问所需的证据。
Anthropic 的应对措施阻止了访问,但可见性问题仍待解答
Anthropic 采取了具体的遏制措施,但用户仍缺乏关于此次攻击活动范围和检测局限的公开说明。
据报道,该公司的应对措施包括强制登出、使授权失效、移除付款方式,以及对其认定为未经授权的活动进行退款。这些行动能够限制持续损失,并保护受影响用户免于进一步消费。
Anthropic 还警告收件人,恶意软件并非源自使用 Claude 本身。信息窃取软件通常通过受感染的下载文件、欺骗性广告、盗版软件、恶意安装程序或遭入侵的软件包传播。
这一说明正确地区分了终端感染与 Anthropic 系统遭到入侵。根据现有证据,没有经证实的说法表明攻击者入侵了 Anthropic 的中央模型基础设施,从而窃取这些订阅用户的会话。
不过,终端责任并不能解答所有平台层面的问题。服务提供商决定会话有效期、哪些授权会出现在账户控制项中,以及订阅用户能够查看哪些使用详情。
它们也决定可疑消耗如何触发警报。一名用户的额度在数分钟内从闲置变为大量消耗,构成了一个可能被检测到的模式。但云端任务和代理也可能产生合理的突发使用,因此简单阈值并不可靠。
有效检测很可能需要结合多个信号。这些信号可包括陌生的设备特征、地理位置突然变化、异常客户端软件、并行访问、授权创建,以及与既往行为不一致的使用情况。
Anthropic 尚未公开披露此次攻击活动中使用的阈值。这可以理解,因为详细的反欺诈规则可能帮助攻击者规避检测。用户仍需要清楚了解可用保护措施和通知覆盖范围。
受影响订阅用户的数量仍未知。公开报道包含了若干用户账户和供应商邮件副本,但这些样本无法确定普遍程度。Anthropic 尚未公布整个攻击活动的受害者数量。
在 de Swardt 的案例中,最初的感染方式同样仍不确定。据报道,Anthropic 无法确定恶意软件是否窃取了他的会话数据,或是某项外部服务通过此前连接持续保有访问权限。
这种不确定性限制了任何通用补救建议的适用性。设备感染时,清除恶意软件至关重要。第三方应用获得授权时,审查集成同样重要。
一则公开的安全投诉还声称,某些 Claude 凭据很难通过可见的账户控制项找到或撤销。该报告并未独立证实 de Swardt 未授权使用的来源。
但它确实凸显了正确的问题:终止所有可见访问,是否也会终止每一项仍可消耗账户资源的凭据?
答案必须针对每条授权路径进行测试。全局登出应当有清晰记录的适用范围。Claude Code token 应显示在易于访问的管理界面中。扩展和已连接应用应披露其权限与最近活动。
Anthropic 的文档称,订阅 OAuth 用于 Anthropic 原生应用和常规 Claude Code 使用。其 OAuth policy限制第三方服务以未经授权的方式重新利用订阅访问权限。
政策执行很重要,因为被盗账户可能被汇集到第三方网关之后。但当攻击者产生违规流量时,执行措施也可能暂停受害者账户。这会在使用额度被盗后造成第二重伤害。
de Swardt 表示,账户暂停影响了他的业务。从 Anthropic 的角度看,禁用遭入侵的账户能够迅速阻止滥用。从订阅用户的角度看,未经解释的暂停会移除一项可能支撑日常运营的工具。
成熟的应对既需要遏制,也需要快速恢复。服务提供商应保存证据、隔离受损凭据、解释受影响的访问路径,并让合法用户安全恢复服务。
怀疑性的结论并不是 Anthropic 忽视了问题。该公司发现了一些案例并警告了用户。尚未解决的问题是,每一位订阅用户是否都能获得足够信息,以独立发现并遏制类似事件。
Claude 用户应将 Token 消耗异常视为更广泛的安全入侵
意外的 Claude 使用情况应触发终端安全响应,而不只是账单争议。
订阅用户起初可能认为使用量计量存在延迟或不准确。这仍有可能,尤其是在代理和后台任务共用同一额度时。第一步是系统地排除正常活动。
暂停定时任务和云端执行。关闭已知设备上的 Claude Code 进程。审查已连接服务、扩展和活跃会话。记录使用量水平,并检查它是否会在受控期间发生变化。
如果使用量仍在持续,立即终止陌生会话。Anthropic 的会话管理控制项会显示设备、浏览器、大致位置和最后更新时间。任何与已知设备不符的会话都值得关注。
用户还应撤销不再需要的 Claude Code 授权。浏览器登出和开发 token 不一定是同一种凭据。应分别审查每一类授权。
不要反复从可能仍被感染的设备重新登录。如果信息窃取软件仍然存在,新会话可能成为新的目标。在调查持续期间断开该设备连接,可以减少进一步暴露。
运行信誉良好的安全工具,并审查最近安装的软件。尤其注意非官方下载、破解应用、浏览器扩展、开发者软件包,以及从不可信网站复制的命令。
一次干净扫描并不能证明从未存在信息窃取软件。某些恶意软件会在收集数据后自我删除,其他变种则可能规避特定安全产品。处理敏感工作的用户应考虑寻求专业事件响应支持。
被盗的 Claude 会话可能表明同一设备上的其他凭据也已暴露。电子邮件、密码管理器、云端仪表板、开发者服务、支付账户和加密货币钱包面临的后果,可能比损失 AI 使用额度更严重。
应从被认为干净的设备更改重要凭据。尽可能结束其他活跃会话。审查账户恢复设置,并确认转发规则、受信任设备和多因素认证方式没有被更改。
硬件安全密钥可以提升抵御钓鱼攻击和密码盗窃的能力。它们并不能自动消除成功认证后被复制的会话数据。会话撤销和终端清理仍然必不可少。
开发者应轮换受影响机器上存储的密钥。环境文件、shell 历史记录、本地配置目录、浏览器存储和源代码仓库中都可能含有可重复使用的凭据。
组织应根据既有事件流程,将该设备视为可能已被入侵。这可包括隔离终端、轮换凭据、保存日志、审查身份以及通知内部安全人员。
用户应在删除所有内容前保存证据。使用量变化、会话列表、警告消息、时间戳、本地进程信息和支持通信的截图,有助于确认发生了什么。
在寻求帮助时,应避免公开活跃 token、会话 cookie 或详细的私密日志。一篇公开的故障排查帖子可能意外暴露仍可使用的凭据。
联系 Anthropic 支持团队仍然必要。服务提供商可以使服务器端授权失效、检查订阅用户无法看到的模式,并确定相关费用或账户操作是否符合补救条件。
关键是准确描述事件。提供日期、观察到的使用量变化、已禁用的任务、已知设备、可疑会话以及已完成的补救措施。询问是哪项授权消耗了使用量,以及是否已撤销每一类 token。
用户还应询问自己的账户是否通过陌生客户端产生了活动。客户端标识符可以区分隐藏的本地进程、远程网关、浏览器会话重放或已获授权的集成。
对于团队而言,同一事件应促使其审查共享的 AI 访问权限。个人订阅凭据不应在员工或自动化系统之间流转。共享凭据会削弱可归因性,并使撤销操作更具破坏性。
业务工作流同样需要应急预案。当助手成为编码或管理工作的核心时,账户暂停可能导致运营停滞。关键流程、凭据和记录应在不依赖单一 AI 服务的情况下保持可访问。
三项信号将显示 Claude Token 窃取是否已得到遏制
下一阶段将取决于更完善的账户遥测数据、更清晰的撤销行为,以及可疑使用量正在下降的证据。
第一个信号是更完善的全账户使用记录。订阅用户需要能够按客户端、授权、任务和时间段追溯用量归属。若某次更新增加这些细节,将直接弥补 de Swardt 案例所暴露的诊断缺口。
这样的记录将巩固 Anthropic 的立场,因为用户可以迅速区分合法代理与被盗访问。如果可见信息仍仅限于汇总百分比,核心的问责问题就会持续存在。
第二个信号是对全局撤销的明确说明。Anthropic 应澄清,完全退出登录是否会终止浏览器会话、移动端会话、桌面端会话、扩展程序、Claude Code 凭据以及服务器端授权。
更清晰的控制机制将使遏制措施变得可预测。如果用户撤销了所有可见授权后,仍持续出现使用记录,将削弱信心,并表明某些授权路径依然难以管理。
第三个信号是该活动被报告的频率。Anthropic 无需公开敏感的检测规则,但可以披露通知和强制退出登录的数量是在上升还是下降。
可信报告减少,将支持检测和撤销措施正在限制这项活动的判断。若无法解释的用量持续成批出现,则表明攻击者仍认为订阅者会话具有经济价值。
竞争对手的反应将提供补充背景。如果其他 AI 提供商扩展会话仪表盘或用量提醒,整个行业将把已认证的 AI 访问视为一个独立的安全类别。
对 Claude 用户而言,实际问题迫在眉睫:每一单位意外用量,能否都追溯到某台设备、某项任务或某个授权?在答案肯定之前,无法解释的 token 消耗应当与陌生的云端登录一样被紧急对待。
黑客正在从订阅者手中窃取 Claude token,因为持久会话具有实际价值。Anthropic 已开始向检测到的受害者发出警告并提供保护。长期考验在于,用户能否获得足够的可见性,在下一次被盗会话耗尽其工作能力之前识别出来。



