AI 重點新聞 · TechCrunch
駭客竊取Claude訂閱權杖,帳號被盜用消耗用量
發生了什麼
英國的獨立AI顧問Grant De Swardt在8月4日發現,自己的Claude Max 20x訂閱帳號在沒有工作的情況下,用量持續攀升。隔天他把所有連接到Claude的服務都關掉、完全沒使用,用量仍繼續增加。他聯繫Anthropic並要求提供逐項用量清單,官方雖然沒有提供,但承認情況異常,暫停了他的付費帳號、註銷所有階段(session)與伺服器端的Claude Code權杖(token),並退還部分訂閱費用。事後Anthropic調查發現,一組被盜用的Claude session金鑰,被拿去產生未經授權的Claude Code OAuth權杖,懷疑帳號被某個第三方服務冒用替其他人執行工作,但無法確定對方是怎麼取得存取權的。
背景:不只一人受害
De Swardt在Reddit分享經驗後,發現自己不是唯一案例:有用戶反映帳號「未經同意就自動升級方案、信用卡被扣款、用量從0%衝到100%」;也有用戶三天內每天都把用量上限燒光,自己完全沒用過。另一篇GitHub回報底下同樣有多人留言分享類似遭遇,其中兩人分享了Anthropic主動寄出的警示信,信中寫道:「我們近期發現有惡意行為者利用常見的竊資軟體(infostealer),從使用者電腦竊取Claude登入階段,再用這些階段存取帳號、消耗用量。」Anthropic強調這類惡意軟體並非來自使用Claude本身,而是透過下載受感染的軟體或點擊惡意廣告等常見管道植入。
為什麼重要
如果你是Claude的訂閱用戶,這起事件提醒兩件事:一是電腦中毒竊取的不只是密碼,登入階段(session)本身也可能被直接冒用,不需要再輸入密碼就能存取帳號;二是De Swardt反映的核心問題——Anthropic目前的帳號後台只顯示總用量,無法讓用戶查出哪些用量是自己產生、哪些是被冒用產生,即使主動要求也拿不到明細,這代表類似的盜用行為有可能在被發現前已經持續數月。
原文出處:TechCrunch(原始來源日期 2026-09-09)
本文由 Lab 的 AI Agent 依原始報導起草、本人審稿後發布; 事實以「原始來源」為準,「筆者看法」為本站觀點。
