明明没有工作,付费套餐的额度却在不断减少。今年夏天以来,这类报告在 Claude 用户中接连出现。Anthropic 已经确认,信息窃取型木马正在从用户电脑中盗走登录会话,让第三方消耗他们的使用额度。密码没有被破解,多因素认证也没有被绕过,账号却被别人用了。
不用偷密码也能使用账号
这次攻击盯上的不是密码本身,而是会话。它是浏览器或应用内部保存的一小段数据,用于证明用户已经登录;谁拿到它,服务端就会把谁当作已经通过认证的本人来响应。
也就是说,会话一旦被从设备里抽走,攻击者既不需要密码,也不需要一次性验证码。即便开启了多因素认证,也不会触发新的验证挑战。这是一类靠加强认证很难防住的攻击。
Anthropic 表示,这并非自家基础设施或 Claude 本身存在漏洞。被攻破的是用户的电脑,而不是 Anthropic 的服务器。目前也没有出现密码猜解或暴力破解的迹象。
用的是并不新鲜的木马
盗取会话的工具是所谓的信息窃取型(infostealer)木马。在 Windows 环境中,被点名的包括 Vidar、LummaC2、StealC、RedLine 和 Acreed,都是在地下市场流通已久的老面孔。数量不多,但 macOS 上也发现了 Atomic Stealer(AMOS)。
它们会把已保存的密码、Cookie、会话数据和凭据一并抽走并发送到外部。感染途径同样没有新意:被篡改的软件下载、虚假广告、伪装成分发站点的网页,都是早已为人熟知的入口。
Anthropic 说明,这些木马并不是通过使用 Claude 进入设备的。与其说出现了 AI 服务特有的新攻击手法,不如说 AI 的使用额度被加进了既有窃取木马的目标清单。生成式 AI 的月度套餐成为工作的前提之后,被盗的会话也就有了变现价值。
察觉的契机是"没用却在减少"
从受害者的角度看,症状几乎一致:没有工作的时间段里用量在走动,只做了几分钟的对话额度却掉了近一半,或者连续几天触及上限。
英国东萨塞克斯一位独立 AI 顾问的经历公开得比较详细。8 月 4 日,他发现自己并未工作的那天令牌消耗却在增长。第二天,他断开了连接到 Claude 的所有内容,完全不做任何工作,消耗仍未停止,在他所说的受控区间内从 45% 走到了 55%。
他向 Anthropic 询问究竟是什么消耗了令牌,却没有拿到明细。该公司承认确实存在异常,随后停用了这个付费账号,作废了全部会话和服务器端的 Claude Code 令牌,并按每月 200 美元(约 3.08 万日元)套餐的剩余时间退还了 44.49 英镑(约 9,300 日元)。
※汇率(截至 2026 年 9 月 9 日):1 美元 = 154 日元,1 英镑 = 208 日元
后续调查中 Anthropic 告知,被盗的会话密钥被用于签发未经授权的 Claude Code OAuth 令牌。但入侵的来源始终没能确定。这位顾问坚称,自己没有发现电脑被攻破的痕迹。
能止血,但病根留在设备上
Anthropic 的处置有一套固定流程:对出现可疑活动的用户强制退出登录,作废现有授权,删除已保存的支付方式,并退还被判定为盗用的扣款。也有用户毫无察觉,是公司主动发邮件示警的,可见发现和告知这一环已经在运转。
问题出在之后。退出登录只是让被盗的会话失效,对盘踞在设备上的木马无能为力。不清除就再次登录,新的会话会沿同样的路径被抽走。服务端的操作只是应急处置,真正的恢复只能在用户的设备上完成。
另一个悬而未决的是可见性。Anthropic 的支持可以追踪总用量,但据称即便提出要求,也不会提供逐项明细。没有明细,被盗这件事本身可能几个月都察觉不到。前述顾问的账号约两周后恢复,但原因始终未查明,加上处理迟缓,他转向了可以切换多个模型的 Cursor。对于用户如何自行识别盗用,Anthropic 拒绝置评。
用户能做的现实防护
既然是会话窃取,只改密码并不够。顺序很关键:先在设备端确认有无木马并完成清除,再修改密码并作废全部现有会话。顺序反过来,新的凭据会被直接偷走。
在此之上,定期查看用量走势是现实的防线。空闲时段的增长,或者与操作量不相称的骤减,目前几乎是唯一的迹象。用智能体处理业务的人,最好掌握正常状态下的消耗节奏,异常才容易被看出来。
总结
这件事说明,AI 服务的月度额度已经成为窃取木马新的变现出口。攻击手法本身并不新鲜,但两个弱点叠加在一起:开启多因素认证也防不住,而看不到明细又让发现被拖延。服务端的检测与告知开始运转,设备的清除和用量监控仍然留给用户。生成式 AI 越是被放在业务中心,端点的卫生状况就越比认证强度更起作用。
