Anthropic подтверждает, что взломы аккаунтов привели к несанкционированному использованию Claude

iconMetaEra
Поделиться
AI summary iconСводка
Anthropic подтвердила, что взломы аккаунтов привели к несанкционированному использованию Claude, о чем сообщалось через новостные источники в блокчейне. Пользователи отметили, что украденные сеансы входа через вредоносное ПО израсходовали квоты API. СМИ, освещающие новости в сфере ИИ и криптовалют, обратили внимание на инцидент, первоначально выявленный Грантом Десвуром 4 августа. Затронутые аккаунты были заблокированы, сеансы отозваны, а пользователи получили частичные возвраты средств. Злоумышленники использовали утекшие ключи сеансов для генерации OAuth-токенов. Аналогичные случаи появились на Reddit и GitHub, включая несанкционированные обновления и списания. Anthropic призвала пользователей проверить устройства на наличие вредоносного ПО, но не предоставила подробные логи. Некоторые подписчики отменили свои подписки из-за недовольства.
Недавно несколько пользователей Claude сообщили в социальных сетях, что их квоты быстро истощаются, хотя они вообще не использовали сервис. После расследования Anthropic подтвердила, что хакеры использовали зараженное программное обеспечение для кражи сеансов входа в Claude и незаконно получили доступ к аккаунтам пользователей, тайно расходуя их ценные лимиты вызовов.

Автор статьи, источник: AIBase

Событие было впервые замечено 4 августа независимым консультантом по ИИ из Восточного Сассекса, Великобритания, Грантом Десвортом. В тот день он не работал, но использование его аккаунта Claude Max 20x продолжало неуклонно расти. На следующий день он果断 отключил все инструменты, подключенные к Claude, и приостановил запланированные задачи и облачные выполнения; даже при отсутствии любых задач Claude Code на локальной машине использование продолжало расти с 45% до 55%.

После общения с службой поддержки Anthropic официально подтвердили наличие аномалий в аккаунте, после чего приостановили платный аккаунт, отменили все сеансы входа и токены Claude Code на стороне сервера, а также вернули 44,49 фунта стерлингов за оставшийся период подписки. Известно, что стоимость подписки на Claude Max 20x составляет高达 200 долларов США в месяц. Внезапная приостановка аккаунта нанесла прямой удар по Десвоту как индивидуальному предпринимателю, который полагается на ИИ для помощи малым и средним предприятиям в автоматизации извлечения заказов на закупку и ввода данных в финансовые системы, а также для повседневной административной работы, дизайна веб-сайтов и программирования.

После глубокого расследования Anthropic сообщила Deswor, что злоумышленники использовали скомпрометированный ключ сессии Claude для генерации неавторизованных OAuth-токенов Claude Code. Компания обнаружила, что ее аккаунт, по всей видимости, использовался подозрительным сторонним сервисом для выполнения задач других пользователей, однако до сих пор не удалось установить, как именно был получен доступ. Технологическое издание TechCrunch отметило, что из-за того, что текущая система поддержки Anthropic может отображать только общее потребление, но не предоставляет пользователям подробные записи использования по каждой операции, такое хищение может оставаться незамеченным в течение нескольких месяцев.

По мере того как событие набирает обороты в сообществах, таких как Reddit и GitHub, все больше жертв выходят на поверхность. Пользователи сообщают, что их аккаунты были автоматически повышены без их согласия и с них были списаны средства с кредитных карт, при этом использование мгновенно выросло с нуля до 100%; другие отмечают, что после отправки нескольких промптов и одного веб-поиска их лимит был израсходован почти наполовину за 12 минут; некоторые даже сообщают, что их ежедневный лимит был полностью исчерпан в течение трех дней при полном отсутствии активности.

Некоторые пользователи опубликовали электронное письмо с предупреждением о безопасности от Anthropic, в котором компания сообщила, что недавно обнаружила, как злоумышленники используют распространенный вредоносный программный код для кражи паролей, данных сессий и учетных данных, сохраненных на компьютерах пользователей. Anthropic заявила, что при обнаружении подозрительной активности она принудительно разлогинивает пользователей, отменяет авторизации и при необходимости возвращает средства, а также рекомендует пользователям проверить свои устройства на наличие таких троянов, распространяемых через неофициальные загрузки или вредоносную рекламу. Однако сам Десвот не получил это предупреждение о безопасности и до сих пор не обнаружил никаких доказательств взлома своего компьютера.

Примерно через две недели после восстановления аккаунта Десвот в итоге решил отменить подписку из-за недовольства медленным прогрессом обработки со стороны официальной поддержки и отсутствия подробной информации о расходовании ресурсов, перейдя на Cursor, поддерживающий вызов нескольких моделей. Эксперты отрасли считают, что Anthropic по-прежнему не обладает необходимыми инструментами для точного выявления источников потребления квот пользователями. В ответ на дополнительные вопросы СМИ Anthropic пока отказывается комментировать ситуацию.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.