top of page

Claude 会话盗窃迫使用户退出登录并获得退款

在被盗会话耗尽使用额度、且攻击者无需密码或重新验证的情况下,Anthropic 让受影响的 Claude 用户退出了登录。这起 anthropic techmeme 事件的核心在于一个令人不安的矛盾:再强的登录安全措施,也无法保护从受感染计算机复制出去的活跃会话。

该公司还移除了已保存的支付方式,并据报对其认定为未经授权的费用进行了退款。Anthropic 将这类活动归因于常见的信息窃取恶意软件,而非通过 Claude 分发的恶意软件。该事件于 2026 年 8 月 30 日公开时,其调查仍在进行中。

这一区别很重要,但并不意味着该事件只是一次普通的设备感染。Claude 账户如今承载付费使用额度、已连接服务、私人对话、代码和工作上下文。因此,被盗会话暴露的可能不只是聊天机器人历史记录。

Microsoft、Google 及其他云服务提供商也曾面临同样的底层身份安全问题。密码和多重身份验证保护的是前门,而可复用的浏览器会话在这扇门被打开后,依然是极具价值的攻击目标。

Claude 会话遭劫持后 Anthropic 作出了哪些调整

Anthropic 将该活动视为活跃会话遭入侵,而非传统的密码泄露。

根据最初的 Claude 安全报告,Anthropic 警告受影响用户,攻击者从受感染计算机中窃取了 Claude 登录会话。攻击者随后利用这些会话访问账户并消耗可用额度。

一些用户似乎发现,自己的使用额度刚恢复便又被耗尽,而这并非其本人操作。这种模式为 Anthropic 提供了区别于正常高频使用的行为信号,也让受影响客户在了解原因之前就发现了明显症状。

该公司通过撤销受损会话、让用户退出登录,以及移除已保存支付方式作出响应。它还针对被归类为未经授权的活动发放退款。这些措施限制了攻击者持续访问,并降低了通过受影响账户产生额外消费的可能性。

据报,Anthropic 将感染与多个已知恶意软件家族关联起来。Windows 平台涉及 Vidar、LummaC2、StealC、RedLine 和 Acreed。Mac 平台中则有少量案例涉及 Atomic Stealer,也称 AMOS。

这些是通用型信息窃取恶意软件,即专门收集本地存储凭证、浏览器数据和身份验证凭据的恶意程序。它们并非专门针对 Claude 的漏洞利用工具。一次相同的感染还可能危及电子邮件、社交媒体、云存储、金融服务和工作场所应用。

Anthropic 表示,没有理由认为这些恶意软件来自 Claude,或是使用 Claude 所导致的。一名受影响用户据报承认下载过盗版游戏。这一细节符合常见的传播方式,但并不能说明每台受影响计算机都是如何被感染的。

最关键的措施是撤销会话。更改密码并不总会立即使每个已验证的浏览器会话失效。因此,持有有效会话的攻击者可能仍会保留访问权限,直到服务拒绝该会话。

Anthropic 此前已推出控制功能,使用户能够查看活跃设备、浏览器、大致位置和近期活动。其 活跃会话控制功能还允许用户远程终止陌生会话。

这些控制措施在可疑活动显现后很有价值。但它们仍要求用户或 Anthropic 识别出会话已经受损。若攻击者的行为看起来与正常使用无异,这一检测窗口就会被压缩。

事件报告未披露受影响用户数量,也未提供未经授权的总使用量、退款金额、感染时间线或检测方法。这些缺口使得人们无法可靠评估事件规模。

现有证据支持的结论更为有限:部分 Claude 会话从感染恶意软件的终端被窃取,这些会话遭到滥用,Anthropic 随后采取了账户级补救措施。

这正是 anthropic techmeme 事件中的第一个矛盾。Anthropic 可以使被盗内容失效,却无法从客户的计算机中清除恶意软件。

如果用户在清理设备之前重新登录,就可能暴露替代会话。账户看似已经恢复,但最初的数据窃取机制仍在运作。

信息窃取恶意软件为何能绕过安全登录

当浏览器已完成登录验证时,攻击者无需攻破登录挑战。

浏览器会话让网站记住用户已成功完成身份验证。服务会在浏览器中放置会话 Cookie 或类似令牌,后续请求会提交该凭据,而不是重复完整登录流程。

能够访问浏览器数据的信息窃取恶意软件可以复制这类凭据。攻击者随后可尝试在另一环境中重放它。如果服务接受该凭据,攻击者便会继承已验证用户的权限。

MITRE 将这种行为归类为 web session cookie 滥用。其指导说明,被盗 Cookie 可以对用户进行 Web 应用身份验证,因为相关会话已经被信任。

这一机制解释了为何多重身份验证并不能解决问题。MFA 可以阻止仅掌握密码的人,但面对提交已获接受会话的攻击者,它甚至可能根本没有机会发起验证。

这一差异很容易被忽略,因为两类攻击都会导致账户被未经授权地访问。但它们的补救路径并不相同。

密码被盗需要更换凭证、审查会话并加强身份验证。会话被盗则需要明确撤销身份验证凭据。在创建新的可信会话之前,受感染设备还需要先清除恶意软件。

Claude 案例中报告的攻击链包含多个阶段:

  1. 用户运行恶意下载文件或应用程序。

  1. 信息窃取恶意软件收集浏览器密码、Cookie、令牌和其他本地数据。

  1. 恶意软件将收集的材料发送至攻击者控制的基础设施。

  1. 操作者从这些收集到的日志中识别出活跃的 Claude 会话。

  1. 操作者复用这些会话,以消耗 Claude 使用额度或执行其他可用操作。

  1. Anthropic 检测到或收到异常行为报告后,撤销相关会话。

因此,Claude 会话劫持始于 Anthropic 系统之外,但其财务和运营影响会在服务内部显现。

这种分割使归因和支持工作都更加复杂。Anthropic 可以观察到异常消耗、位置变化、新设备特征或未经授权的购买行为,但无法直接检查客户的个人计算机以确认感染情况。

攻击者还会受益于信息窃取日志中包含的大量上下文。一份日志可能包含浏览历史、已保存凭证、设备信息、Cookie、自动填充条目和加密货币钱包数据。这些字段有助于犯罪分子筛选高价值账户,并模仿预期的使用行为。

Claude 之所以具有吸引力,是因为其使用额度具有直接价值。被劫持账户能让攻击者获得模型容量,而无需单独建立付费关系。受害者会看到额度被耗尽,而服务最初看到的只是来自已验证会话的请求。

这并不表明攻击者入侵了 Claude 的底层模型或平台基础设施。它表明,已验证访问本身已经成为一种可交易的资产。

同样的机制长期以来一直影响企业云服务。Microsoft 将“pass-the-cookie”攻击描述为恶意软件提取浏览器 Cookie 并将其注入另一浏览器的情况。其 令牌盗窃指导警告称,个人设备通常风险更高,因为企业安全团队无法对其进行检查。

这一比较将 Claude 事件置于更广泛的安全类别中。AI 服务正与电子邮件、文档平台和开发者工具一样,成为被盗浏览器环境中的高价值目标。

“infostealer malware Claude”这一标签可能会让人以为存在专为该聊天机器人打造的恶意软件家族。报告中的证据指向一种更具规模化的模式:攻击者先收集大量账户,随后因 Claude 会话变得有价值而从中挑选目标。

真正的矛盾在于可信访问与受感染设备之间

云服务必须为可用性而接受有效会话,即使恶意软件可能将这份信任反过来对付用户。

让用户保持登录状态可以减少摩擦,也支持长对话、编程会话、文件分析、项目和已连接工作流。若要求用户在每次请求前都完成完整身份验证,这些服务将变得难以使用。

寿命更长的会话会延长被盗凭据仍可利用的时间。更短的会话能缩小这一窗口,但也会带来更多身份验证提示和工作中断。因此,会话设计本质上是在安全性与可用性之间权衡。

Anthropic 的应对果断地处理了即时风险。撤销会话阻断了已知被盗凭据,移除已保存支付方式限制了进一步的计费风险,退款则将已确认的未经授权费用从受害者身上转移出去。

不过,响应式控制措施要在服务识别出可疑活动之后才能启动。核心问题是 Anthropic 能多快区分被盗会话与合法使用。

Claude 的使用情况本就会自然波动。开发者可能在沉寂一周后突然发送大量编程请求;旅行者可能从新地点连接;用户也可能毫无预警地更换浏览器、设备或网络。

过于激进的检测会阻断真实客户,过于宽松的检测则会给攻击者更多时间。Anthropic 必须调整这一边界,同时客户期待立即访问自己合法购买的容量。

该事件也促使用户重新思考 AI 账户中究竟包含什么。Claude 对话可能涉及源代码、内部规划、合同草案、研究笔记、上传文档和个人问题。未经授权的使用只是其中一种潜在影响。

公开报告聚焦于使用额度耗尽和支付补救,并未确认攻击者是否访问了对话历史、上传文件、项目、连接器或账户设置。在没有更多证据之前,读者不应假定数据已暴露,也不应假定其绝对安全。

这种不确定性值得谨慎对待。有效会话通常会提供经过身份验证用户在该服务中拥有的全部访问权限。然而,攻击者的实际行为仍须通过日志或调查加以确认。

企业采购方则面临这一问题更广泛的版本。员工可能通过受管理计算机、个人笔记本电脑、浏览器配置文件和移动设备使用 AI 服务。每个终端都会影响组织检测恶意软件并快速撤销访问权限的能力。

安全团队早已会监测电子邮件和云端生产力套件中的会话异常。如今,AI 助手也需要获得同等关注,因为它们可能包含有价值的上下文,并会产生使用成本。

组织应区分消费者会话与 API 凭证。此次报道的事件涉及 Claude 登录会话,并未证实 Anthropic API 密钥、开发者控制台或企业身份提供商遭到入侵。

不过,在信息窃取恶意软件感染后,这些资产仍值得审查。通用型恶意软件往往会收集不止一种凭证类型。开发者的浏览器、Shell 历史记录、本地配置和密码库,可能形成多条彼此独立的访问路径。

用户还需要认识到,仅修改一个密码并不代表完成了修复。受感染设备可能在片刻之后泄露新密码、新会话或另一个账户。

更安全的处置顺序应从另一台可信设备开始。用户可以撤销会话、保护主要电子邮件账户、检查恢复方式,并移除已保存的支付访问权限。随后,受影响的电脑需要进行可信的扫描、清理或重装。

只有完成这些工作后,用户才应建立新的可信会话。否则,账户恢复会重新生成恶意软件原本就是为了窃取的对象。

这构成了核心反转:服务可以正确验证一个会话,却是在验证其背后错误的人。软件遵循着自身的信任模型,但终端设备已经扭曲了这种信任的含义。

Anthropic Techmeme 报道未能证明什么

这项回应确认了针对性账户滥用,但公开证据并不能证明 Anthropic 的核心系统遭到入侵。

关于安全事件的新闻,常常把几种不同的说法都归入“被黑”一词。这种简化在此尤其具有误导性。

现有报道显示,恶意软件感染了用户电脑,并窃取了现有的 Claude 会话。Anthropic 随后发现或调查了这些会话的未经授权使用。这与攻击者从 Anthropic 提取账户数据库存在实质区别。

没有已披露的证据表明 Claude 安装了该恶意软件。也没有已披露的证据表明模型输出利用了客户设备。Anthropic 明确告知受影响用户,其并未将该恶意软件与 Claude 关联起来。

在持续调查期间,这一表述仍属于公司的评估。不应将其扩大解读为对每一台受影响设备或每一种投递途径的更广泛保证。

该报告也未量化受影响人群。诸如“部分用户”这样的措辞,无法支撑对事件普遍程度的估算。少量已确认账户与大规模攻击活动,需要截然不同的平台响应。

退款同样只是一个不完整的信号。它表明 Anthropic 至少确认了一些带来财务后果的未授权活动。但这并未揭示总损失、单个账户的平均影响,或批准补偿所采用的规则。

移除已保存的支付方式是一项审慎的遏制措施。它也可能表明,攻击者可执行的操作不止是消耗既有额度。公开证据并未说明,是哪些尝试或已完成的购买触发了这一回应。

另一个未知问题关乎检测方式。Anthropic 尚未公开说明,其是否通过设备异常、使用模式、客户报告、威胁情报或恢复的信息窃取器日志来识别受害者。

答案之所以重要,是因为每种方法带来的覆盖范围都不同。客户报告可以发现可见的损害,但可能遗漏隐蔽访问。行为检测更易于规模化,却可能产生误报。信息窃取器日志情报能够在滥用发生前识别暴露情况,尽管其底层数据可能并不完整。

该公司也未说明,被撤销的会话是涵盖受影响账户上的所有会话,还是仅针对部分特定凭据。更广泛的撤销能提供更彻底的遏制,但也会对合法用户造成更多干扰。

同样,没有公开声明解释 Anthropic 是否在调查后缩短了会话生命周期、改变了刷新行为,或增加了设备绑定控制。这些变化将显示,其响应是否超越了对单个账户的清理。

Google 正通过 Device Bound Session Credentials 推进浏览器层面的解决方案。DBSC 使用硬件支持的密钥和短生命周期 Cookie,要求浏览器证明其持有一个恶意软件通常无法导出的密钥。

Google 在其会话保护更新中表示,DBSC 已在 Chrome 146 中面向 Windows 用户正式公开可用。对 Mac 的支持计划在后续版本推出。

这种设计提高了在另一台设备上重放已导出 Cookie 的成本。但它并不会让受感染终端变得无害。在本地运行的恶意软件仍可窃取其他数据、观察用户活动,或通过受损机器执行操作。

服务还必须采用所需的注册和刷新端点,浏览器支持才能真正带来保护。DBSC 的存在并不能确认 Claude 会话目前正在使用它。

设备绑定也带来自身的部署问题。服务必须处理设备更换、恢复、多浏览器、无障碍需求,以及缺少兼容安全模块的硬件。攻击者还可以调整行动,转向对受感染终端进行实时控制。

因此,关键的审慎观点很明确:Anthropic 的修复措施似乎适合所报告的攻击机制,但公开记录并未显示它是否能在平台规模上防止再次发生。

这并不是否定该回应的理由,而是应继续评估后续技术信号和透明度信号的理由。

三个将显示 Claude 会话是否更安全的信号

下一阶段取决于更充分的信息披露、更强的会话控制,以及重复窃取是否变得更困难的证据。

第一个信号是 Anthropic 发布详细的事件更新。最有力的版本应披露大致影响范围、滥用时间窗口、检测方法以及受影响账户具备的功能。

如果这样的更新确认检测迅速且访问范围有限,就会强化当前评估;如果长期有效的会话使攻击者能够长时间、未被察觉地活动,则会削弱这一评估。

用户还需要明确了解使用额度盗取与数据访问之间的差别。Anthropic 无需披露会帮助攻击者的调查细节,但仍可以说明其证据是否显示攻击者访问了聊天记录、项目、文件、连接器或计费控制。

第二个信号是会话安全机制的变化。有效措施包括更短的令牌生命周期、基于风险的重新验证、更清晰的设备提醒、更快的全局撤销,以及会话与可信硬件之间更强的绑定。

Anthropic 现有的活跃会话页面为用户提供了有意义的可见性。未来的改进可以让用户更容易关联新地点、新浏览器和异常使用情况,而无需客户检查多个设置。

若有记录表明其转向设备绑定会话,将更有力地说明 Anthropic 已处理底层的重放机制。若涉及新签发会话的事件反复发生,则表明终端恶意软件仍能绕过所选择的控制措施。

没有任何单一控制能够解决这一问题。设备绑定可以限制已导出的 Cookie,终端防护则降低被窃取的可能性。行为检测可在访问发生后限制滥用,而支付控制则可减少财务影响。

第三个信号是其他 AI 服务是否报告类似的攻击活动。当相同的信息窃取器日志中包含多个有价值的会话时,攻击者很少会只聚焦于一个平台。

OpenAI、Google、Microsoft、编程助手和云开发平台都面临类似的激励因素。更广泛的一波攻击将证实,犯罪分子正日益从大量被盗浏览器数据中筛选 AI 访问权限。

如果模式仅限于 Anthropic,则会引发不同问题。这可能反映 Claude 使用权限的价值、会话行为、攻击者熟悉程度,或仅仅是更好的检测和披露。单凭公开报告未必能区分这些解释。

在此期间,组织应关注自身的指标。意外的使用量激增、不熟悉的会话、无法解释的额度耗尽以及新的支付活动,都值得调查。在任何疑似恶意软件感染后,这些迹象变得更加重要。

收到 Anthropic 警告的用户,应将其视为设备层面受损的证据。重新登录 Claude 并非恢复流程的第一步。清理终端并保护其他账户,应先于创建另一个会话。

主要电子邮件账户应立即受到关注,因为它通常控制密码重置和恢复消息。用户还应审查浏览器中存储的凭证、金融账户、云存储、社交平台和工作场所访问权限。

开发者应在建立干净环境后轮换暴露的机密信息。这项审查可包括 API 密钥、代码仓库令牌、云凭证、软件包注册表访问权限和本地环境文件。

安全团队不应将 Claude 退款视为事件的终点。一笔补偿只处理了一个可见后果。同一个信息窃取器可能已经建立了其他访问路径,而这些路径不会立即产生费用。

对 Anthropic 而言,商业风险远不止退款。客户必须相信,该服务能够将其活动与攻击者重放有效会话的行为区分开来。企业买家也会期待与既有身份和终端计划相适配的控制措施。

对更广泛的 AI 市场而言,这一事件标志着攻击者优先目标的变化。AI 会话如今已具备足够的实用性和财务价值,值得从大量被盗浏览器数据中被筛选出来。

这并不意味着 Claude 特别不安全。它意味着 Claude 已成为与电子邮件、云文档和开发者基础设施相同的、受争夺身份层的一部分。

因此,应将 anthropic techmeme 报道视为关于会话信任的警示,而不仅仅是 Claude 额度耗尽的故事。密码安全依然必要,但已认证的浏览器状态本身已成为一种凭证。

用户现在可以通过可信设备检查 Claude 的活跃会话,并终止任何不熟悉的会话。他们应在再次登录前调查终端设备。Anthropic 面临的问题是:其下一步控制措施能否让被复制的会话在攻击者耗尽使用额度或触及更敏感内容之前失去价值。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page