Anthropic, hesapların ele geçirilmesinin yetkisiz Claude kullanımıyla sonuçlandığını doğruladı

iconMetaEra
Paylaş
AI summary iconÖzet
Anthropic, hesapların ele geçirildiğini ve bu sayede yetkisiz Claude kullanımının gerçekleştiğini onayladı; bu olay zincir üstü haberler aracılığıyla bildirildi. Kullanıcılar, kötü amaçlı yazılım aracılığıyla çalınan oturumların API kotalarını tükettiğini gözlemledi. AI ve kripto haber siteleri, 4 Ağustos'ta Grant Desvour tarafından ilk kez saptanan bu ihlali vurguladı. Etkilenen hesaplar askıya alındı, oturumlar iptal edildi ve kısmi iadeler yapıldı. Saldırganlar, sızan oturum anahtarlarını kullanarak OAuth belirteçleri oluşturdu. Reddit ve GitHub'da da benzer vakalar ortaya çıktı; bunlar arasında yetkisiz yükseltmeler ve ücretlendirmeler yer aldı. Anthropic, kullanıcıların kötü amaçlı yazılım kontrolü yapmalarını istedi ancak detaylı günlükleri paylaşmadı. Bazı aboneler memnuniyetsizlik nedeniyle üyeliklerini iptal etti.
Son zamanlarda, birçok Claude kullanıcısı sosyal medya platformlarında hizmeti kullanmadıkları halde hesap limitlerinin hızla tükenmeye başladığını bildirdi. Anthropic, araştırmalar sonucunda, kötü amaçlı yazılım aracılığıyla ele geçirilen Claude oturumlarını kullanarak hakerlerin kullanıcı hesaplarına yetkisiz erişim sağladığını ve değerli çağrı limitlerini gizlice tükettiğini doğruladı.

Yazan: AIBase

Olay, 4 Ağustos'ta İngiltere'nin Doğu Susseks eyaletinden bağımsız AI danışmanı Grant Deswart tarafından fark edildi. O gün işe gitmeyen Deswart, Claude Max 20x hesabının kullanımının sürekli arttığını gözlemledi. Bir sonraki gün, Claude ile bağlantılı tüm araçları devre dışı bıraktı, zamanlanmış görevleri ve bulut yürütme işlevlerini durdurdu ve hatta yerel olarak hiçbir Claude Code görevi çalıştırmadığı halde, kullanım oranı %45'ten %55'e yükseldi.

Anthropic müşteri hizmetleriyle iletişim kurulduktan sonra, hesabın anormal olduğu resmen kabul edildi ve bu ücretli hesap askıya alındı; tüm oturumlar iptal edildi ve sunucu tarafındaki Claude Code belirteçleri iptal edildi. Kalan abonelik süresi için 44,49 İngiliz sterlini iade edildi. Claude Max 20x abonelik ücretinin ayda 200 ABD dolarına kadar çıktığı biliniyor. Hesabın ani askıya alınması, bireysel girişimci Deswart’ı doğrudan etkiledi; Deswart, yapay zeka kullanarak küçük ve orta ölçekli işletmelere otomasyon ajanları kurarak satın alma siparişlerini çıkarmak ve finansal sistemlere kaydetmek zorunda kalırken, günlük idari, web tasarımı ve programlama işlerini de bu araca derin bir şekilde bağımlı hale gelmişti.

Anthropic, derin bir inceleme sonucunda, saldırganların bir sızan Claude oturum anahtarını kullanarak yetkisiz Claude Code OAuth belirteçleri oluşturduğunu bildirdi. Şirket, hesaplarının başka kişilerin görevlerini işlemek için şüpheli bir üçüncü taraf servisi tarafından kullanıldığını tespit etti, ancak henüz bu yetkinin nasıl elde edildiğini belirleyemedi. Teknoloji medyası TechCrunch, Anthropic'in şu anki müşteri hizmetleri sisteminin toplam kullanım miktarlarını görebilmesine rağmen, kullanıcılara ayrıntılı, madde madde kullanım kayıtları sunamaması nedeniyle bu tür istismarların aylarca fark edilmeyeceğini belirtti.

Olay, Reddit ve GitHub gibi topluluklarda yayıldıkça, daha fazla mağdur ortaya çıkıyor. Kullanıcılar, hesaplarının izinsiz olarak otomatik olarak yükseltildiğini ve kredi kartlarından ödeme yapıldığını, kullanım oranlarının aniden sıfırdan yüzde 100'e çıktığını bildiriyor; bazı kullanıcılar ise sadece birkaç ipucu gönderip bir web araması yaptığında, kredilerinin 12 dakika içinde neredeyse yarısını tükettiğini ifade ediyor; hatta bazıları üç gün boyunca tamamen boşken günlük kredilerinin tükenmesiyle karşılaşıyor.

Bazı kullanıcıların paylaştığı Anthropic güvenlik uyarı e-postalarına göre, şirket yakın zamanda yaygın bir bilgi çalma kötü amaçlı yazılımının, kullanıcıların bilgisayarlarında saklanan şifreleri, oturum verilerini ve oturum açma kimlik bilgilerini çalmak için kullanıldığını tespit etti. Anthropic, şüpheli aktivite tespit edildiğinde kullanıcıları zorunlu olarak çıkışa zorlayacağını, yetkileri iptal edeceğini ve duruma göre para iadesi yapacağını belirtti; aynı zamanda kullanıcıları, resmi olmayan indirmeler veya kötü amaçlı reklamlar aracılığıyla yayılan bu tür bir atıksı yazılımın cihazlarında olup olmadığını kontrol etmeye çağırdı. Ancak Deswart kendisi bu güvenlik uyarısını almadı ve bilgisayarının işgal edildiğine dair şu ana kadar hiçbir kanıt bulamadı.

Hesap normal hale geldikten yaklaşık iki hafta sonra, resmi süreçlerin yavaş ilerlemesinden ve detaylı kullanım raporları sunamamasından memnun kalmayan Deswart, aboneliğini iptal ederek çoklu model çağrısını destekleyen Cursor ekibine geçti. Sektör içi uzmanlar, Anthropic'in kullanıcıların kullanım limitlerini nereden tükettiğini net bir şekilde belirlemeleri için gerekli yönetim araçlarına hâlâ sahip olmadığını düşünüyor. Medyanın daha fazla sorusuna karşı Anthropic şu anda yorum yapmaktan kaçınıyor.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.