TechCrunch сообщил, что злоумышленники получают доступ к аккаунтам подписчиков Claude и расходуют их токены. Anthropic подтвердила: вредоносное ПО класса infostealer крадёт сессии входа, после чего их используют для доступа к аккаунтам и траты лимитов. Компания сбрасывала сессии, аннулировала авторизации, возвращала часть средств и предупреждала пользователей о возможном заражении.
Что заметил пользователь
4 августа независимый AI-консультант Грант де Свардт из Восточного Суссекса (Великобритания) обнаружил, что расход токенов в его аккаунте Claude Max 20x растёт, хотя в тот день он не работал. На следующий день он отключил всё, что было подключено к Claude, и не работал с сервисом — потребление токенов снова выросло.
По его словам, в наиболее чистом контролируемом интервале расход вырос с 45% до 55%, хотя он не выполнял работу, запланированные задачи Cowork были приостановлены или завершены, облачное выполнение Dispatch было отключено, а активной локальной задачи Claude Code не было.
Де Свардт обратился в Anthropic и попросил детализацию расходов. Компания не предоставила её, но согласилась, что что-то не так: приостановила платный аккаунт, аннулировала все его сессии и серверные токены Claude Code, а также вернула часть средств — 44,49 фунта стерлингов за оставшееся время подписки стоимостью 200 долларов в месяц.
Приостановка нарушила работу его бизнеса. Он помогает малому и среднему бизнесу настраивать агентов — по сути, работает наёмным инженером, который автоматизирует, например, загрузку данных о заказах из писем в бухгалтерское ПО. Как индивидуальный предприниматель он и сам полагается на агентов в администрировании, дизайне сайта и программировании.
Что установила Anthropic
После разбирательства Anthropic сообщила де Свардту, что причиной стал скомпрометированный ключ сессии Claude, с помощью которого были выпущены несанкционированные OAuth-токены Claude Code. По его словам, компания заявила, что аккаунт, «по-видимому, использовался сторонним сервисом подозрительного вида для обработки активности других людей, но определить, как он получил доступ, не удалось». Также ему сказали, что доказательства одинаково согласуются как с кражей учётных данных или данных сессии без его ведома, так и с подключением аккаунта к внешнему сервису.
Иными словами, злоумышленник получил доступ к аккаунту де Свардта и скрытно расходовал его токены. Поскольку поддержка отслеживает общий расход, а не детализированный, даже по запросу, такая кража могла продолжаться месяцами незамеченной.
Другие пострадавшие
Де Свардт опубликовал свой опыт на Reddit, и после 80 комментариев выяснил, что он не один. Один человек утверждал, что его аккаунт «автоматически повысили без согласия, с кредитной карты списали деньги, а расход вырос с 0% до 100% автоматически, хотя он ничего не трогал». Другой увидел рост с 0 до 49% за 12 минут, хотя использовал сервис лишь для пары запросов и веб-поиска.
Ещё один пользователь Claude рассказал, что его аккаунт исчерпывал максимум токенов каждый день в течение трёх дней без его участия; затем он создал отчёт на GitHub. Как и в случае с постом на Reddit, другие пользователи делились похожим опытом и там.
Двое из них опубликовали письма от Anthropic, в которых компания — к её чести — выявила и предупредила их о краже токенов. В письме говорилось: «Недавно мы узнали о злоумышленнике, который использует распространённое вредоносное ПО класса infostealer для кражи сессий входа в Claude с компьютеров людей, а затем использует эти сессии для доступа к аккаунтам Claude и расходования их лимитов». Infostealer — это тип малвари, которая устанавливается на компьютер пользователя и крадёт сохранённые пароли, данные сессий и учётные данные для входа.
Когда Anthropic видела подозрительную активность, она выполняла выход пользователей из системы, аннулировала существующие авторизации, выдавала некоторые возвраты и предупреждала о возможном наличии малвари. Компания также заявила, что малварь не связана с использованием самого Claude: её можно подхватить из многих источников в интернете — от скачивания заражённого ПО до клика по заражённой рекламе.
Де Свардту такого письма Anthropic не отправила. Он настаивает, что не нашёл доказательств компрометации своего компьютера, и говорит, что до сих пор не может определить, как хакеры получили доступ.
Последствия для пользователя
Аккаунт де Свардта восстановили примерно через две недели. Но сложность получения быстрой помощи и отсутствие детализации расходов испортили его отношение к Claude. Он отменил подписку в пользу Cursor и его возможности использовать несколько моделей, включая более доступные открытые варианты.
По его опыту, другие модели работают не хуже Claude. «Это не так уж сильно отличается или лучше», — сказал он, добавив, что не видит возврата «без того, чтобы [Anthropic] действительно как-то решила проблему».
Он утверждает, что Anthropic по-прежнему не хватает инструментов, позволяющих пользователям видеть, что расходует их токены. «Я не думаю, что эти люди могут как-то защитить себя», — сказал он.
На просьбу предоставить информацию о том, как пользователи могут выявлять злоупотребления, Anthropic отказалась от комментариев.
Что это значит
Инцидент показывает, что кража сессий через infostealer может приводить к незаметному расходу токенов и что отслеживание общего, а не детализированного расхода затрудняет обнаружение. Anthropic реагировала сбросом сессий, аннулированием авторизаций, возвратами и предупреждениями, но, по словам де Свардта, инструментов для самостоятельной проверки расхода пользователям не хватает. Компания отказалась комментировать способы выявления злоупотреблений.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.