Claude 额度莫名其妙被烧光,Anthropic 查出来是会话被偷了

AI资讯12分钟前发布 bex
1.2K 0

最近有一批 Claude 订阅用户发现,自己压根没用,账号额度却在往下掉。Anthropic 查完给了结论:有人拿窃取到的登录会话直接访问这些账号,把额度花掉了。

注意这里的措辞是登录会话,不是密码。两者的安全含义差很多。密码泄露,改一次就完事;会话被偷,意味着攻击者手里拿的是一张已经通过验证的通行证——改密码不一定能踢掉它,两步验证也拦不住,因为验证那一步早就过完了。

会话是怎么跑出去的,目前没有公开细节。这类事故常见的来源就那么几个:浏览器扩展偷 cookie、剪贴板和本地存储被木马扫、公用设备上忘了退出、或者第三方客户端把 token 明文存在了不该存的地方。

额度被烧这个后果本身不算最坏。真正麻烦的是,能读会话就能读对话历史。很多人往 AI 里粘的东西比往网盘里传的还敏感——合同草稿、内部数据、没上线的代码。

用户侧能立刻做的事很朴素:登进设置里把所有活跃会话全部注销一遍,逼所有设备重新登录;顺手清一遍浏览器扩展,尤其是那些声称能“增强 AI 侧边栏”“一键总结”的;再检查一次有没有第三方应用还挂着授权。

另外提一句,出问题的是订阅额度而不是 API key,说明攻击面在网页端。习惯用 API 的人这次大概率没事,但也别高兴太早——key 泄露那一天,损失只会更直接。

© 版权声明

相关文章

Claude 额度莫名其妙被烧光,Anthropic 查出来是会话被偷了 暂无评论

none
暂无评论...