Anthropic Mengonfirmasi Bahwa Peretasan Akun Menyebabkan Penggunaan Claude yang Tidak Sah

iconMetaEra
Bagikan
AI summary iconRingkasan
Anthropic mengonfirmasi bahwa peretasan akun menyebabkan penggunaan Claude yang tidak sah, dilaporkan melalui berita on-chain. Pengguna mencatat sesi login yang dicuri melalui malware menghabiskan kuota API. Media berita AI + kripto menyoroti pelanggaran ini, pertama kali dilaporkan oleh Grant Desvour pada 4 Agustus. Akun yang terdampak ditangguhkan, sesi dicabut, dan pengembalian sebagian dana diberikan. Penyerang menggunakan kunci sesi yang bocor untuk menghasilkan token OAuth. Kasus serupa muncul di Reddit dan GitHub, termasuk peningkatan dan biaya yang tidak sah. Anthropic mendesak pengguna untuk memeriksa adanya malware tetapi tidak membagikan log rinci. Beberapa pelanggan membatalkan langganan karena ketidakpuasan.
Baru-baru ini, sejumlah pengguna Claude melaporkan di platform sosial bahwa kuota akun mereka habis dengan cepat meskipun tidak pernah menggunakan layanan tersebut. Setelah menyelidiki, Anthropic mengonfirmasi bahwa peretas telah memanfaatkan sesi login Claude yang dicuri melalui perangkat lunak berbahaya untuk mengakses akun pengguna secara ilegal dan secara diam-diam menghabiskan kuota panggilan berharga mereka.

Penulis artikel, sumber: AIBase

Peristiwa ini pertama kali terdeteksi oleh Grant Deswart, konsultan AI independen dari East Sussex, Inggris, pada 4 Agustus. Pada hari itu, ia tidak bekerja, tetapi penggunaan akun Claude Max 20x-nya terus meningkat. Hari berikutnya, ia dengan tegas menonaktifkan semua alat yang terhubung ke Claude, serta menjeda tugas terjadwal dan fitur eksekusi cloud. Bahkan meskipun tidak ada tugas Claude Code yang berjalan di lokal, penggunaan tetap melonjak dari 45% menjadi 55%.

Setelah berkomunikasi dengan layanan pelanggan Anthropic, pihak resmi mengakui adanya anomali pada akun tersebut, kemudian menangguhkan akun berbayar tersebut, mengakhiri seluruh sesi login, dan menghapus seluruh token Claude Code di sisi server, serta mengembalikan biaya langganan yang tersisa sebesar £44.49. Diketahui bahwa biaya langganan Claude Max 20x mencapai hingga $200 per bulan. Penangguhan mendadak akun ini memberikan dampak langsung terhadap Deswart, seorang pengusaha perorangan, yang tidak hanya bergantung pada AI untuk membantu UMKM menerapkan agen guna mengekstraksi pesanan pembelian secara otomatis dan memasukkannya ke dalam sistem keuangan, tetapi juga sangat bergantung pada alat ini untuk pekerjaan administrasi harian, desain situs web, dan pemrogramannya.

Setelah menyelidiki lebih dalam, Anthropic memberi tahu Deswart bahwa penyerang memanfaatkan kunci sesi Claude yang bocor untuk menghasilkan token OAuth Claude Code yang tidak sah. Perusahaan menemukan bahwa akunnya tampaknya digunakan oleh layanan pihak ketiga yang mencurigakan untuk menangani tugas orang lain, tetapi hingga kini masih belum dapat mengidentifikasi bagaimana pihak tersebut memperoleh akses. Media teknologi TechCrunch menunjukkan bahwa karena sistem layanan pelanggan Anthropic saat ini hanya dapat melihat total penggunaan, bukan catatan penggunaan rinci per item, tindakan pencurian ini kemungkinan tidak akan terdeteksi selama beberapa bulan.

Seiring dengan perkembangan insiden ini di komunitas seperti Reddit dan GitHub, semakin banyak korban yang muncul. Beberapa pengguna melaporkan bahwa akun mereka secara otomatis dinaikkan tanpa persetujuan dan terkena potongan kartu kredit, dengan penggunaan langsung melonjak dari nol menjadi 100%; ada juga pengguna yang menyatakan bahwa mereka hanya mengirim beberapa prompt dan melakukan satu pencarian web, namun kuota mereka habis hampir separuhnya dalam 12 menit; bahkan ada yang kehabisan kuota harian selama tiga hari berturut-turut meskipun akun mereka sama sekali tidak digunakan.

Beberapa pengguna membagikan email peringatan keamanan dari Anthropic yang menunjukkan bahwa perusahaan baru-baru ini menemukan penyerang yang memanfaatkan perangkat lunak jahat pencuri informasi umum untuk mencuri kata sandi, data sesi, dan kredensial login yang disimpan di komputer pengguna. Anthropic menyatakan bahwa setelah mendeteksi aktivitas mencurigakan, mereka akan memaksa pengguna keluar, mencabut otorisasi, dan memberikan pengembalian dana sesuai kebijakan, sekaligus menyarankan pengguna untuk memeriksa apakah perangkat mereka terinfeksi trojan yang menyebar melalui unduhan tidak resmi atau iklan jahat. Namun, Deswart sendiri tidak menerima peringatan keamanan ini, dan hingga kini tidak menemukan bukti bahwa komputernya telah disusupi.

Sekitar dua minggu setelah akun kembali normal, Deswart akhirnya memutuskan untuk membatalkan langganan karena tidak puas dengan kemajuan penanganan resmi yang lambat dan tidak dapat menyediakan rincian penggunaan rinci, beralih ke pihak Cursor yang mendukung pemanggilan model ganda. Para ahli industri percaya bahwa Anthropic masih kekurangan alat manajemen yang diperlukan untuk membantu pengguna mengidentifikasi sumber konsumsi kuota secara akurat. Menghadapi pertanyaan lebih lanjut dari media, Anthropic saat ini memilih untuk tidak memberikan komentar.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.