Хакеры воруют токены Claude у подписчиков

Хакеры воруют токены Claude у подписчиков

4 августа независимый ИИ-консультант из Восточного Суссекса (Великобритания) Грант Де Сварт заметил, что расход токенов на его аккаунте Claude Max 20x растёт, хотя в тот день он не работал. На следующий день он отключил всё, что было подсоединено к Claude, и снова не работал с сервисом, расход всё равно продолжил расти: за контрольный промежуток он поднялся с 45% до 55%, при этом запланированные задачи Cowork были на паузе или завершены, выполнение через Dispatch/облако было отключено, а активной локальной задачи Claude Code не было. Де Сварт запросил у Anthropic детализацию расхода, компания её не предоставила, но признала, что что-то не так: приостановила его платный аккаунт, аннулировала все его сессии и серверные OAuth-токены Claude Code и вернула частично £44,49 за оставшееся время подписки за $200 в месяц.

Приостановка ударила по его бизнесу: он помогает малому и среднему бизнесу настраивать ИИ-агентов, по сути, работает выездным инженером по найму, например, для автоматической загрузки данных из писем с заказами в бухгалтерскую программу. Как индивидуальный предприниматель он и сам полагается на агентов почти во всём: рутинные административные задачи, дизайн сайтов, код.

После разбирательства Anthropic сообщила Де Сварту, что нашла причину: скомпрометированный ключ сессии Claude использовался для выпуска несанкционированных OAuth-токенов Claude Code. По его словам, компания сказала, что аккаунт «судя по всему, использовался неавторизованным на вид сторонним сервисом для обслуживания активности других людей, но установить, как именно был получен доступ, не удалось», «свидетельства говорят либо о том, что учётные данные или данные сессии были похищены без моего ведома, либо о том, что аккаунт был подключён к стороннему сервису».

Де Сварт рассказал о случившемся на Reddit, и после 80 комментариев выяснилось, что он не один. Один пользователь написал, что его аккаунт «был автоматически повышен без моего согласия, с карты списали деньги, а расход подскочил с 0% до 100% автоматически, хотя я его даже не трогал». У другого расход вырос с 0 до 49% за 12 минут, хотя он всего лишь отправил пару запросов и сделал веб-поиск. Ещё один пользователь сообщил, что его аккаунт три дня подряд полностью выжигал дневной лимит токенов без какой-либо работы с его стороны, и завёл об этом отчёт на GitHub, там тоже нашлись похожие истории. Двое пострадавших выложили письма от Anthropic, в которых компания сама выявила и предупредила их о краже токенов.

«Нам недавно стало известно о злоумышленнике, который использует распространённое вредоносное ПО-инфостилер, чтобы красть сессии входа в Claude с компьютеров людей, а затем использовать эти сессии для доступа к аккаунтам Claude и расходования их лимита», говорилось в письме. Инфостилеры, тип вредоносного ПО, которое устанавливается на компьютер пользователя и ворует сохранённые пароли, данные сессий и учётные данные для входа. Anthropic уточнила, что само по себе такое ПО не распространяется через использование Claude, заразиться им можно откуда угодно, от заражённого софта до вредоносной рекламы. Заметив подозрительную активность, компания принудительно завершала сессии пользователей, аннулировала выданные авторизации, оформляла некоторым возвраты денег и предупреждала о возможном заражении.

Де Сварту такого письма не прислали. Он настаивает, что не нашёл никаких следов заражения на своём компьютере, и до сих пор не знает, как хакеры получили доступ к его аккаунту. Аккаунт Де Сварта восстановили примерно через две недели, но медленная помощь по этому вопросу вместе с отсутствием детализации расхода токенов разочаровали его в Claude: он отменил подписку в пользу Cursor, сервиса, который умеет работать с разными моделями, включая более доступные модели с открытым исходным кодом. По его опыту, другие модели работают не хуже: «не то чтобы сильно хуже или лучше», сказал он, добавив, что не видит смысла возвращаться, «пока Anthropic реально не решит эту проблему хоть как-то». По его словам, у Anthropic по-прежнему нет инструментов, которые позволили бы пользователям увидеть, на что расходуются их токены: «не думаю, что у этих людей вообще есть способ себя защитить». На вопрос о том, как пользователям распознать несанкционированное использование своих токенов, в Anthropic отказались комментировать.

Ключевые факты

  • У независимого консультанта Гранта Де Сварта расход токенов Claude Max 20x вырос с 45% до 55% за контролируемый промежуток, когда он вообще не работал; Anthropic не смогла выдать детализацию расхода, но признала проблему, приостановила аккаунт, аннулировала сессии и вернула £44,49 из $200-й месячной подписки.
  • Позже Anthropic установила: скомпрометированный ключ сессии Claude использовался для выпуска несанкционированных OAuth-токенов Claude Code, но как именно был получен доступ, компания установить не смогла.
  • На Reddit и GitHub нашлись другие пострадавшие: у одних аккаунт «автоматически повышался» и списывал деньги с карты при расходе от 0% до 100%, у других расход подскочил с 0 до 49% за 12 минут при паре запросов, у третьих лимит выгорал три дня подряд без работы.
  • Часть пострадавших получила от Anthropic письмо-предупреждение о заражении инфостилерами, которые крадут сессии входа в Claude с компьютера и используют их для расхода чужого лимита; Де Сварту такого письма не пришло.
  • Аккаунт Де Сварта восстановили примерно через две недели, но он всё равно отменил подписку в пользу Cursor, Anthropic по-прежнему не даёт пользователям способа увидеть, на что расходуются их токены.

Почему это важно

История показывает конкретную дыру в защите платных аккаунтов Claude: хакеры через украденные сессии входа (инфостилеры) или скомпрометированные ключи получают доступ к чужому аккаунту и незаметно расходуют его платный лимит токенов. Проблема усугубляется тем, что, по словам пострадавшего и самой статьи, поддержка Anthropic отслеживает только общий расход, но не даёт детализацию по запросу, а значит, такая кража способна оставаться незамеченной месяцами.

Кому это важно

В первую очередь, подписчикам платных тарифов Claude (Max и подобных), особенно тем, кто держит аккаунт постоянно подключённым к агентам и интеграциям вроде Cowork, Dispatch или Claude Code: у них выше шанс не отличить чужой расход от собственного фонового процесса. Отдельно это касается независимых консультантов и небольших компаний вроде бизнеса Де Сварта, которые физически зависят от Claude в повседневной работе и рискуют простоем при внезапной блокировке аккаунта.

Как это применить

Пользователям платных тарифов Claude стоит время от времени сверять расход токенов с фактической работой и обращать внимание на резкие скачки в периоды простоя, как это сделал Де Сварт, отключив все интеграции и всё равно увидев рост расхода. При подозрении на компрометацию имеет смысл сразу писать в поддержку Anthropic и требовать блокировки сессий, а также проверять компьютер на инфостилеры, заражение, по словам Anthropic, приходит не от использования Claude, а из внешних источников вроде заражённого софта или рекламы.

Можно ли доверять

Материал TechCrunch опирается на прямые цитаты пострадавшего, ссылки на его переписку с Anthropic, а также на письма Anthropic другим пользователям и на публичные посты на Reddit и GitHub, приостановку аккаунта, возврат средств и факт рассылки предупреждений об инфостилерах источник приводит со слов самого Де Сварта и других пострадавших, а не по прямому подтверждению компании изданию: на вопрос о том, как пользователям распознать несанкционированное использование токенов, в Anthropic отказались комментировать. При этом источник не называет общее число пострадавших и не раскрывает, как именно хакеры получили доступ к аккаунту Де Сварта в частности, эти детали остаются неизвестными и в самой статье.

Риски и подводные камни

Пока Anthropic не даёт итемизированный учёт расхода токенов, обнаружить кражу можно только по косвенным признакам вроде расхода в период простоя, большинству пользователей это сделать сложнее, чем Де Сварту, который специально проводил контролируемую проверку. Часть пострадавших вообще не получает от Anthropic предупреждения о заражении, как в случае с Де Свартом. Переход на альтернативный сервис вроде Cursor решает проблему для конкретного пользователя, но не устраняет саму причину, отсутствие прозрачного учёта расхода токенов на стороне Anthropic.

«Нам недавно стало известно о злоумышленнике, который использует распространённое вредоносное ПО-инфостилер, чтобы красть сессии входа в Claude с компьютеров людей, а затем использовать эти сессии для доступа к аккаунтам Claude и расходования их лимита.»

— Anthropic, из письма-предупреждения пострадавшим пользователям