针对人工智能订阅服务的黑客,正在未经授权的情况下消耗 Anthropic 的 Claude 用户令牌配额。英国顾问 Grant De Swardt 发现,在自己每月支付 200 美元的 Claude Max 20x 账户中,即使在没有进行操作的日子里,使用量也从 45% 上升到了 55%。Anthropic 暂停了该账户,使会话和服务器端令牌失效,并就剩余期限进行了部分退款;但这名顾问的工作受到了影响。调查确定,被窃取的 Claude 会话密钥被用于生成未经授权的 OAuth 令牌和执行第三方操作。其他用户还报告了未经授权的套餐升级、银行卡扣款以及配额迅速耗尽等问题。该公司表示,攻击者使用的是由信息窃取恶意软件盗取的会话;感染并非源于该服务,而是来自受感染的软件和广告。
为何重要
这一事件表明,人工智能账户遭到入侵的影响并不局限于个人数据,也可能波及付费使用权益以及账户在工作流程中的访问权限。尤其是使用高配额订阅的用户,如果会话信息通过恶意软件和广告被盗,可能同时面临意外支出和服务中断。Anthropic 使服务器端令牌失效并实施部分退款,旨在减轻损失,但账户被暂停仍可能导致用户正在进行的工作受到影响。尚未明确的问题在于,被窃取的会话在什么情况下能够被发现,以及如何确定未经授权使用的范围;该公司的声明表明,感染并非源于该服务,而是来自受感染的软件和广告。
背景
Claude 并不是 FikirPilot 档案中的新名字:在过去 90 天里,我们发布了 7 条提及这一名字的新闻;最新一条发布于 2026年9月10日。