Yapay zekâ aboneliklerini hedef alan hackerlar, Anthropic’in Claude kullanıcılarının token kotalarını izinsiz tüketiyor. İngiltere’de danışman Grant De Swardt, aylık 200 dolar ödediği Claude Max 20x hesabında, işlem yapmadığı günlerde kullanımın %45’ten %55’e çıktığını fark etti. Anthropic hesabı askıya alıp oturumları ve sunucu tarafındaki token’ları geçersiz kıldı, kalan süre için kısmi iade yaptı; ancak danışmanın işleri aksadı. İncelemede, ele geçirilen Claude oturum anahtarının yetkisiz OAuth token’ları üretmek ve üçüncü taraf işlemleri yürütmek için kullanıldığı belirlendi. Diğer kullanıcılar izinsiz üst paket, kart çekimi ve hızla dolan kotalar bildirdi. Şirket, infostealer yazılımların çaldığı oturumların kullanıldığını; bulaşmanın hizmetten değil, enfekte yazılım ve reklamlardan kaynaklandığını açıkladı.
Neden önemli
Bu olay, yapay zekâ hesaplarının ele geçirilmesinin yalnızca kişisel verilerle sınırlı kalmadığını, ücretli kullanım haklarını ve hesabın iş süreçlerindeki erişimini de etkileyebildiğini gösteriyor. Özellikle yüksek kotalı abonelik kullananlar, oturum bilgilerinin kötü amaçlı yazılımlar ve reklamlar üzerinden çalınması halinde hem beklenmedik harcamalarla hem de hizmet kesintileriyle karşılaşabiliyor. Anthropic’in sunucu tarafındaki tokenları geçersiz kılması ve kısmi iade uygulaması zararı azaltmayı amaçlasa da, hesabın askıya alınması kullanıcıların devam eden işlerini aksatabiliyor. Açıkta kalan soru, ele geçirilen oturumların hangi koşullarda fark edilebildiği ve yetkisiz kullanımın kapsamının nasıl belirleneceği; şirketin açıklaması bulaşmanın hizmetten değil, enfekte yazılım ve reklamlardan kaynaklandığına işaret ediyor.
Arka plan
Claude, FikirPilot arşivinde yeni bir ad değil: son 90 günde bu adın geçtiği 7 haber yayımladık; en yenisi 10 Eylül 2026 tarihli.