Anthropic Mengesahkan Pencurian Akaun Menyebabkan Penggunaan Claude Tanpa Kebenaran

iconMetaEra
Kongsi
AI summary iconRingkasan
Anthropic mengesahkan bahawa peretasan akaun menyebabkan penggunaan Claude tanpa kebenaran, dilaporkan melalui berita rangkaian. Pengguna melaporkan sesi log masuk yang dicuri melalui perisian jahat yang menghabiskan kuota API. Media berita AI + kripto menonjolkan pelanggaran ini, pertama kali ditandai oleh Grant Desvour pada 4 Ogos. Akaun yang terjejas telah dihentikan, sesi dicabut, dan bayaran balik sebahagian diberikan. Penyerang menggunakan kunci sesi yang bocor untuk menghasilkan token OAuth. Kes serupa muncul di Reddit dan GitHub, termasuk peningkatan dan caj tanpa kebenaran. Anthropic mendesak pengguna untuk memeriksa kehadiran perisian jahat tetapi tidak berkongsi log terperinci. Sebahagian pelanggan membatalkan langganannya akibat ketidakpuasan.
Baru-baru ini, beberapa pengguna Claude melaporkan di platform sosial bahawa akaun mereka kehilangan kuota dengan pantas walaupun tidak pernah digunakan. Setelah menyiasat, Anthropic mengesahkan bahawa perompak telah memanfaatkan sesi log masuk Claude yang dicuri melalui perisian jahat untuk mengakses akaun pengguna secara tidak sah dan menghabiskan kuota panggilan mereka secara senyap.

Penulis artikel, sumber: AIBase

Peristiwa ini pertama kali diperhatikan oleh Grant Deswart, penasihat AI bebas dari East Sussex, England, pada 4 Ogos. Pada hari itu, beliau tidak bekerja, tetapi penggunaan akaun Claude Max 20xnya terus meningkat. Pada hari berikutnya, beliau dengan tegas mematikan semua alat yang terhubung ke Claude, serta menghentikan tugas berkala dan fungsi pelaksanaan awan. Walaupun tiada tugas Claude Code yang dijalankan secara tempatan, penggunaan tetap meningkat dari 45% kepada 55%.

Selepas berkomunikasi dengan perkhidmatan pelanggan Anthropic, pihak rasmi mengakui adanya ketidakteraturan pada akaun tersebut, kemudian menghentikan akaun berbayar tersebut, membatalkan semua sesi log masuk dan token Claude Code di sisi pelayan, serta mengembalikan bayaran sebanyak £44.49 untuk masa langganan yang masih tinggal. Diketahui bahawa harga langganan Claude Max 20x mencapai $200 sebulan. Penghentian tiba-tiba akaun tersebut memberi kesan langsung kepada Deswart, seorang usahawan peribadi, yang bergantung secara mendalam pada alat ini tidak hanya untuk membantu usaha kecil dan sederhana melaksanakan agen automatik bagi mengekstrak pesanan pembelian dan memasukkannya ke dalam sistem kewangan, tetapi juga untuk tugas pentadbiran harian, reka bentuk laman web, dan kerja pengaturcaraannya.

Setelah menyelidiki lebih dalam, Anthropic memberitahu Deswart bahawa penyerang memanfaatkan kunci sesi Claude yang bocor untuk menghasilkan token OAuth Claude Code yang tidak sah. Syarikat mendapati akaunnya kelihatannya digunakan oleh perkhidmatan pihak ketiga yang mencurigakan untuk menangani tugas orang lain, tetapi masih belum dapat menentukan bagaimana pihak tersebut memperoleh akses. Media teknologi TechCrunch menunjukkan bahawa kerana sistem perkhidmatan pelanggan Anthropic semasa hanya boleh melihat jumlah penggunaan keseluruhan dan tidak dapat memberikan rekod penggunaan terperinci kepada pengguna, penyalahgunaan semacam ini kemungkinan besar tidak akan disedari selama berbulan-bulan.

Seiring dengan perkembangan insiden ini di komunitas seperti Reddit dan GitHub, semakin banyak mangsa yang muncul. Pengguna melaporkan bahawa akaun mereka secara automatik dinaikkan taraf tanpa kebenaran dan dikenakan caj kad kredit, penggunaan tiba-tiba meningkat dari sifar kepada 100%; ada juga pengguna yang menyatakan bahawa mereka hanya menghantar beberapa petunjuk dan melakukan satu carian laman web, tetapi kuota mereka habis hampir separuh dalam masa 12 minit; bahkan ada yang kehabisan kuota harian selama tiga hari berturut-turut walaupun tidak digunakan sama sekali.

E-mel amaran keselamatan Anthropic yang dipaparkan oleh sebahagian pengguna menunjukkan bahawa syarikat baru-baru ini mendapati penyerang sedang memanfaatkan perisian jahat biasa untuk mencuri kata laluan, data sesi, dan kredensial log masuk yang disimpan di komputer pengguna. Anthropic menyatakan bahawa apabila aktiviti mencurigakan dikesan, pengguna akan dipaksa log keluar, kuasa dirobohkan, dan refund diberikan mengikut pertimbangan, sambil mengingatkan pengguna untuk memeriksa sama ada peranti mereka telah dijangkiti trojan yang disebarkan melalui muat turun bukan rasmi atau iklan jahat. Namun, Deswart sendiri tidak menerima amaran keselamatan ini, dan sehingga kini tiada bukti bahawa komputernya telah diserang.

Kira-kira dua minggu selepas akaunnya dipulihkan, Deswart akhirnya membatalkan langganannya kerana tidak puas hati dengan kelajuan penanganan pihak rasmi dan ketidakmampuan mereka memberikan butiran penggunaan terperinci, serta beralih ke pihak Cursor yang menyokong pemanggilan model pelbagai. Ahli industri percaya bahawa Anthropic masih kekurangan alat pengurusan yang diperlukan untuk membantu pengguna mengenal pasti sumber penggunaan kuota dengan tepat. Menghadapi soalan lanjutan daripada media, Anthropic kini memilih untuk tidak memberi ulasan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.