Хакери крадуть токени Claude у передплатників
Грант Де Свардт, незалежний консультант зі штучного інтелекту у Східному Сассексі, Велика Британія, помітив щось дивне зі своїм обліковим записом Claude Max 20x. Він не працював того дня, проте використання його токенів зростало.
Наступного дня він вимкнув усе, що було прив’язано до Claude, і більше не працював з цим. Споживання токенів знову зросло. «У найчіткіший контрольований інтервал воно збільшилося з 45% до 55%, поки я не виконував жодної роботи, заплановані завдання Cowork були призупинені або завершені, виконання Dispatch/хмари було вимкнено, і не було відповідного активного локального завдання Claude Code», – розповів де Свардт TechCrunch.
Що з'їдало його ліміт токенів? Він гадки не мав, тому зв'язався з Anthropic і попросив детальний список. Anthropic його не надали, але погодилися, що щось не так. Вони призупинили дію його платного облікового запису, анулювали всі його сесії та токени Claude Code на стороні сервера, а також частково повернули йому 44,49 фунтів стерлінгів за решту терміну дії його підписки вартістю 200 доларів на місяць.
Він розповів TechCrunch, що призупинення роботи завдало шкоди його бізнесу. Його робота полягає в тому, щоб допомогти малому та середньому бізнесу налаштувати агентів — свого роду інженера, призначеного для роботи вперед, — для виконання таких завдань, як автоматичне завантаження даних замовлень на придбання з електронних листів у бухгалтерське програмне забезпечення.
Як приватний підприємець, він також покладається на агентів у всьому своєму бізнесі: щоденні адміністративні завдання, дизайн веб-сайту, кодування. «Ніби все зараз працює через штучний інтелект», – сказав він.
Після розслідування Anthropic повідомила Де Свардту, що знайшла винуватця: скомпрометований ключ сеансу Claude був використаний для створення неавторизованих токенів OAuth Claude Code. Компанія повідомила йому, що обліковий запис, «ймовірно, використовувався стороннім сервісом, який виглядав неавторизованим, для обробки активності інших людей, але вони не змогли визначити, як він отримав доступ», – сказав він TechCrunch. «Вони кажуть, що докази узгоджуються або з тим, що облікові дані/дані сеансу були взяті без мого відома, або з тим, що обліковий запис був підключений до зовнішнього сервісу».
Іншими словами, хакер зміг отримати доступ до облікового запису Де Свардта та таємно викрадав його токени. Оскільки служба підтримки облікових записів відстежує загальне використання, але не деталізоване, навіть за запитом, така крадіжка могла тривати місяцями непоміченою.
Один користувач Claude сказав, що його обліковий запис щодня протягом трьох днів витрачав максимальну кількість токенів, і він взагалі ним не користувався; потім ця людина створила звіт про це на GitHub. Як і у випадку з публікацією на Reddit, інші користувачі також поділилися подібним досвідом.
Двоє з них опублікували електронні листи від Anthropic, де компанія — на її честь — вказала їхню особу та попередила, що їхні токени крадуть.
«Нещодавно нам стало відомо про зловмисника, який використовує поширене шкідливе програмне забезпечення для крадіжки сесій входу Claude з комп’ютерів людей, а потім використовує ці сесії входу для доступу до облікових записів Claude та споживає дані про їх використання», – йдеться в електронному листі. Інфостеери – це тип шкідливого програмного забезпечення, яке встановлюється на комп’ютер користувача та краде збережені паролі, дані сесій та облікові дані для входу.
Коли Anthropic помітив підозрілу активність, він виводив користувачів з облікового запису, анулював існуючі авторизації, повернув деякі кошти та попередив їх про те, що у них може бути шкідливе програмне забезпечення.
Компанія також заявила, що шкідливе програмне забезпечення не походить від використання самого Claude. Таке шкідливе програмне забезпечення можна отримати з багатьох джерел в Інтернеті, від завантаження зараженого програмного забезпечення до натискання на заражену рекламу.
Anthropic не надсилав Де Свардту жодного з цих листів. Він наполягає, що не знайшов жодних доказів того, що його комп'ютер було зламано, і каже, що досі не має можливості визначити, як хакери отримали доступ.
Обліковий запис де Свардта на сайті Claude було відновлено приблизно через два тижні. Але труднощі з отриманням швидкої допомоги з цього питання, а також відсутність детального опису використання, розлютили його. Він скасував свою підписку на користь Cursor та його можливості використовувати кілька моделей, включаючи більш доступні варіанти з відкритим кодом.
За його досвідом, ці інші моделі працюють так само добре, як і Клод. «Це не так вже й відрізняється чи краще», – сказав він, додавши, що не уявляє собі повернення назад «без того, щоб [Anthropic] фактично вирішила проблему якимось чином».
Він каже, що Anthropic досі бракує інструментів, які б дозволяли користувачам бачити, що споживає їхні токени. «Я не думаю, що ці люди можуть якимось чином захистити себе».