资讯动态

黑客窃取Claude订阅令牌,Anthropic发布警告

发布时间:2026/9/10 3:11:19 来源:尧图企业网站定制
上个月一名Claude用户发现自己的账户在闲时仍在消耗TokenAnthropic调查后确认有黑客正在盗用订阅账户。黑客利用窃取的API凭据调用并输出模型内容让受害者承受费用与数据泄露风险。Anthropic已发布警告建议用户立即检查调用记录、轮换密钥并开启多因素认证这项警示也让AI账务安全再次成为焦点。大模型深度融入开发工作流Claude订阅者成为了最新攻击目标。TechCrunch今日披露一名Claude用户上月发现自己的账户正在无人使用的情况下持续消耗Token。Anthropic随后调查并发出警告黑客正在悄然窃取用户账户的访问凭据借他人账号薅光订阅额度。据TechCrunch报道这名用户在查询API使用记录时发现多个异常时间段内都出现了模型调用请求部分请求的输入输出长度明显不是自己的日常操作风格。他随即暂停所有相关密钥并联系Anthropic支持。经排查攻击者很可能利用窃取到的登录令牌或API密钥完成了身份验证从而绕开正常流程。被偷的究竟是什么在Claude这类大模型服务中“Token有着双重含义。对绝大多数订阅者而言Token首先是计费单位每个月的订阅额度由Token数衡量每次调用都会扣减相应额度而对使用API的开发者来说访问服务还必须持有API Key或临时访问令牌。黑客从订阅用户手中偷走Claude tokens”实际上是盗用账户身份将本属于用户的额度转移到自己的生成任务中。换句话说黑客窃取的不是什么高深算法而是通过验证、直接调用模型的权利。你辛苦维护的上下文、提示词、企业内部文档都可能在后台变成攻击者的免费生产力。目前尚不清楚大规模攻击的具体载荷但安全研究普遍认为这类事件往往与开发者习惯有关——例如把API密钥硬编码进前端代码或上传到公开的GitHub仓库此外仿冒Claude插件的恶意浏览器扩展、未经验证的第三方代理服务也正成为盗取AI凭据的高发渠道。Anthropic的警告值得细读Anthropic在警告中提醒用户关注账户用量异常并强调了几个基础动作立即检查近期API调用记录从Settings中撤销非本人创建的API密钥如有条件开启多因素认证如果怀疑密钥泄露立刻轮换而不要只删除。这些措辞看似日常但在AI服务中重新成为关键一步。同云服务密钥泄露类似AI API密钥的暴露影响并不局限于当年账单。攻击者会以批量化的方式扫描泄露密钥检测其是否仍处于活跃状态并验证对应的额度与权限再通过代理出售AI访问权或以匿名方式洗数据。一旦密钥被用于运行代码解释器或处理文件数据外流的范围将难以控制。编者按别让你的Claude账户变成提款机这次事件再次提醒我们AI服务的订阅账户本质上是一个可以被远程操作的钱包数据保险箱。Anthropic官方能够提供的防护仍属被动——识别异常、限制访问、发出警告。真正决定安全的是用户是否愿意为密钥建立完整的生命周期管理。对于个人用户最简单的办法是打开Usage页面花5分钟审视近30天的Token消耗曲线发现陌生调用时不要只改密码而是立即轮换所有API Key。对于企业和长期项目团队则应该在密钥管理、配额预警和审批流程上做出制度化安排毕竟每一次模型请求背后都可能联系着商业机密。大模型降低了用AI的门槛也让数字身份的含金量大幅提高。在高额API账单面前黑客与正当用户的博弈最终将集中在谁先发现异常、谁更快切断风险上。截至发稿Anthropic未透露受影响用户总数但事件再次证明AI服务的安全不能只依靠模型好还需要把钥匙看好。养成定期检查用量、轮换密钥的习惯会比任何安全声明都更有用。本文编译自TechCrunch本文首发于赢政天下 (https://www.winzheng.com/article/hackers-stealing-claude-tokens-subscribers)获取更多深度技术内容与资源欢迎访问官网。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价