Хакеры научились красть токены подписчиков Claude и расходовать лимиты их учёток
Первым о проблеме рассказал британский ИИ-консультант Грант Де Свардт, заметивший аномалии в работе своего акаунта на Claude Max. В один из дней он вообще не прикасался к нейронке, но расход токенов продолжал расти. Он отключил все связанные сервисы, но лимиты всё равно «испарялись».
После обращения в службу поддержки Anthropic согласилась, что ситуация ненормальная, платная подписка была остановлена, затраты возмещены. Причиной инцидента стал скомпрометированный ключ сеанса Claude, использовавшийся для создания несанкционированных токенов OAuth для Claude Code, в результате его аккаунт «использовался сторонним сервисом для выполнения задач в интересах других лиц». При этом не удалось установить, каким именно образом был получен доступ.
Свардт рассказал о случившемся на Reddit, и из комментариев выяснилось, что проблема массовая. Пользователи жалуются на сгорание лимитов с 0% до 100% за считанные минуты, мгновенные исчерпания суточных квот и даже несанкционированные списания денег с изменением тарифов.
В Anthropic объясняют происходящее всплеском активности инфостилеров — вредоносы на ПК пользователей воруют сессионные куки и передают их третьим лицам. Однако сам Де Свардт следов заражения у себя не нашёл, и считает, что утечка могла произойти иначе. Проблема ещё в «слепоте» сервиса, который не предоставляет детализацию расхода токенов по сессиям или задачам, поэтому заметить тихий слив лимитов до их полного исчерпания практически невозможно.
Post #1259
14.9K
- 😁 81
- 🤔 41
- 🔥 23
- 👍 14
- ❤ 5
- 👎 4
- 🤡 2
- 💩 1