Хакери крадат токени на Claude от абонати
На 4 август Грант Де Суардт, независим консултант по изкуствен интелект от Източен Съсекс, Великобритания, забелязал нещо странно в своя акаунт Claude Max 20x. Той не бил работил през този ден, но използването на токени продължавало да нараства.
На следващия ден той деактивирал всичко, което бил свързал с Claude, и не работил с него. Потреблението на токени отново се увеличило. „В най-ясно контролирания интервал то нарасна от 45% на 55%, докато не извършвах никаква работа, планираните задачи в Cowork бяха поставени на пауза или завършени, изпълнението чрез Dispatch/облак беше деактивирано и нямаше съответстваща активна локална задача на Claude Code“, казал Де Суардт пред TechCrunch.
Какво изяждало полагащото му се количество токени? Той нямал представа, затова се свързал с Anthropic и поискал подробна разбивка. Anthropic не му предоставила такава, но се съгласила, че нещо не е наред. Компанията спряла платения му акаунт, обезсилила всички негови сесии и сървърни токени на Claude Code и му възстановила частично сумата от £44,49 за оставащото време от абонамента му за 200 долара месечно.
Спирането предизвикало хаос в бизнеса му, разказал той пред TechCrunch. Работата му е да помага на малки и средни предприятия да настройват агенти — нещо като наеман инженер, който работи директно на терен — за задачи като автоматично зареждане на данни от поръчки за покупка, получени по имейл, в счетоводния софтуер.
Като едноличен търговец той разчита на агенти и във всички области на бизнеса си: ежедневни административни задачи, дизайн на уебсайтове, програмиране. „Сякаш в наши дни всичко минава през изкуствен интелект“, казал той.
След разследване Anthropic съобщила на Де Суардт, че е открила виновника: компрометиран ключ на сесията в Claude е бил използван за създаване на неоторизирани OAuth токени за Claude Code. Компанията му казала, че акаунтът „изглежда е бил използван от неоторизирана външна услуга, за да обработва активност за други хора, но не са могли да установят как тя е получила достъп“, разказал той пред TechCrunch. „Казват, че доказателствата са съвместими или с това, че идентификационните данни/данните за сесията са били откраднати без мое знание, или с това, че акаунтът е бил свързан с външна услуга.“
С други думи, хакер е успял да получи достъп до акаунта на Де Суардт и тайно е източвал неговите токени. Тъй като поддръжката на акаунтите следи общото потребление, но не и подробна разбивка на използването, дори при поискване, подобна кражба е можела да продължи с месеци, без да бъде установена.
Той публикувал своя опит в Reddit и след 80 коментара открил, че не е единственият. Един човек твърдял, че акаунтът му „бил автоматично надстроен без моето съгласие, кредитната ми карта била таксувана, а използването автоматично скочило от 0% на 100%, без дори да го докосна“. Друг видял използването да нараства от 0 до 49% за 12 минути, въпреки че го бил използвал само за няколко подканвания и едно търсене в интернет.
Един потребител на Claude казал, че акаунтът му изразходвал максималния брой токени всеки ден в продължение на три дни, без той изобщо да го използва; след това този човек създал доклад в GitHub за случая. Както при публикацията в Reddit, и там други потребители споделили сходни преживявания.
Двама от тях публикували имейли от Anthropic, в които компанията — в нейна чест — била установила и ги била предупредила, че токените им се крадат.
„Наскоро разбрахме за злонамерен извършител, който използва широко разпространен зловреден софтуер за кражба на информация, за да краде сесии за вход в Claude от компютрите на хората, а след това използва тези сесии за достъп до акаунтите им в Claude и изразходване на тяхното потребление“, гласял имейлът. Зловредният софтуер за кражба на информация е вид зловреден софтуер, който се инсталира на компютъра на потребителя и краде запазени пароли, данни за сесии и идентификационни данни за вход.
Когато Anthropic забелязала подозрителна активност, тя излязла от акаунтите на потребителите, обезсилила съществуващите оторизации, възстановила част от сумите и ги предупредила, че е възможно да имат зловреден софтуер.
Компанията също така заявила, че зловредният софтуер не е произлязъл от използването на самия Claude. Подобен зловреден софтуер може да бъде придобит от множество онлайн източници — от изтегляне на заразен софтуер до кликване върху заразени реклами.
Anthropic не изпратила на Де Суардт един от тези имейли. Той настоява, че не е открил доказателства компютърът му да е бил компрометиран, и казва, че все още няма начин да установи как хакерите са получили достъп.
Акаунтът на Де Суардт в Claude бил възстановен след около две седмици. Но трудностите при получаването на бърза помощ по случая, както и липсата на подробна разбивка на използването, го отказали от Claude. Той прекратил абонамента си в полза на Cursor и възможността му да използва множество модели, включително по-достъпни решения с отворен код.
Според неговия опит тези други модели работят също толкова добре, колкото Claude. „Не са чак толкова различни или по-добри“, казал той, добавяйки, че не вижда как би се върнал „без [Anthropic] действително да е разрешила проблема по някакъв начин“.
Той казва, че Anthropic все още не разполага с инструменти, които позволяват на потребителите да виждат какво изразходва техните токени. „Не мисля, че тези хора имат някакъв начин да се защитят.“
Когато била помолена за информация как потребителите могат да установят злоупотреба, Anthropic отказала коментар.
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.