Kasalukuyan, ilang mga gumagamit ng Claude ay nag-ulat sa mga social media platform na ang kanilang account credits ay mabilis na nababawas kahit na sila ay hindi naggamit ng serbisyo. Para sa pagkakasalaysay na ito, tiniyak ng Anthropic pagkatapos ng pagsisiyasat na may mga hacker na gumamit ng mga nakuhang login session ng Claude mula sa malware upang makapasok nang walang pahintulot sa mga account ng mga user at magsilbing mag-consume ng kanilang mahalagang quota.May-akda ng artikulo, pinagkukunan: AIBase
Unang napansin ni Grant Deswart, isang independiyenteng AI consultant mula sa East Sussex, England, ang pangyayari noong Agosto 4. Noong araw na iyon, hindi siya nagtatrabaho, ngunit patuloy na tumataas ang paggamit ng kanyang account na Claude Max 20x. Sa susunod na araw, agad niyang isinara ang lahat ng mga tool na konektado sa Claude, at isinara ang mga scheduled task at cloud execution features; bagaman walang anumang Claude Code task na tumatakbo sa lokal, tumataas pa rin ang paggamit mula sa 45% patungo sa 55%.
Pagkatapos magkomunikasyon sa customer service ng Anthropic, kilala ng opisyal na may anomalya ang account, kaya isinara ang bayad na account, isinara ang lahat ng login session at server-side Claude Code tokens, at binayaran ang refund ng ₤44.49 para sa natitirang panahon ng subscription. Alamat na ang presyo ng subscription sa Claude Max 20x ay umabot sa $200 bawat buwan. Ang biglaang pag-suspend ng account ay direktang nakaapekto kay Deswart, isang solo entrepreneur, na kailangan ng AI upang tulungan ang mga maliit at katamtamang negosyo sa pag-deploy ng agents para sa awtomatikong pagkuha ng purchase orders at pag-input sa financial systems, at kung saan ang kanyang araw-araw na administrasyon, website design, at programming ay malalim na nakadepende sa kasangkapang ito.
Pagkatapos ng malalim na imbestigasyon, sinabi ni Anthropic kay Desvot na ang mga attacker ay gumamit ng isang leakey na Claude session key upang makagawa ng hindi awtorisadong Claude Code OAuth token. Natuklasan ng kumpanya na ang kanilang account ay tila ginamit ng isang makakasalang third-party service para sa pagproseso ng mga gawain ng iba, ngunit hanggang sa ngayon ay hindi pa nila malalaman kung paano nakakuha ang akses. Ipinahayag ng tech media na TechCrunch na dahil sa kasalukuyang sistema ng customer support ng Anthropic ay kaya lamang tingnan ang kabuuang paggamit at hindi makapagbigay ng detalyadong listahan ng bawat paggamit sa mga user, maaaring hindi maipakita ang ganitong uri ng pagkakasira sa ilang buwan.
Habang lumalala ang insidente sa mga komunidad tulad ng Reddit at GitHub, lalong dumarami ang mga biktima. May mga user na nag-iiwan ng feedback na ang kanilang mga account ay awtomatikong in-upgrade at sinira ng credit card nang walang pahintulot, at ang kanilang paggamit ay agad na tumalon mula sa zero patungo sa 100%; mayroon ding mga user na nagsabi na kahit na sila ay nagpadala lamang ng ilang prompt at nag-search ng isang webpage, ang kanilang quota ay nasunog ng halos kalahati sa loob ng 12 minuto; at mayroon pa ring nagsabi na nasunog ang kanilang araw-araw na quota sa loob ng tatlong araw nang walang anumang paggamit.
Ang ilang mga user ay nag-share ng e-mail na alert sa seguridad mula sa Anthropic, na nagpapakita na ang kompanya ay nakakita ng mga attacker na gumagamit ng karaniwang malware para sa pagkukuha ng impormasyon upang makuha ang mga password, session data, at login credentials na naka-save sa mga computer ng mga user. Sinabi ng Anthropic na agad silang magpapadala ng logout, magpapabawi ng pagsang-ayon, at magpapalit ng pera ayon sa sitwasyon kapag nakikita nila ang anumang malikhaing gawain, at binabatid ang mga user na suriin kung ang kanilang mga device ay mayroong malware na nakalathala sa pamamagitan ng di-pormal na download o masasamang ad. Gayunpaman, hindi natanggap ni Deswart ang alert sa seguridad na ito, at hanggang sa ngayon ay wala pang ebidensya na nasira ang kanyang computer.
Dalawang linggo pagkatapos mabawi ang account, pumili si Deswart na kanselahin ang subscription dahil sa pagkagalit sa mabagal na proseso ng opisyal at ang kakulangan ng detalyadong report ng paggamit, at lumipat sa camp ng Cursor na sumusuporta sa pagtawag sa maraming modelo. Naniniwala ang mga eksperto sa industriya na kulang pa rin si Anthropic sa mga kailangang kasangkapan para tulungan ang mga user na tukuyin nang tama ang mga pinagkukunan ng kanilang quota. Sa panibagong tanong mula sa media, pumili si Anthropic na huwag magbigay ng komento.
