明明沒有在工作,付費方案的額度卻一直在減少。今年夏天以來,這類回報在 Claude 使用者之間接連出現。Anthropic 已經證實,資訊竊取型惡意軟體正從使用者的電腦中偷走登入工作階段,讓第三方消耗他們的使用額度。密碼沒有被破解,多因素驗證也沒有被突破,帳號卻被別人拿去用了。
不必偷密碼也能使用帳號
這次攻擊盯上的不是密碼本身,而是工作階段(session)。它是瀏覽器或應用程式內部儲存的一小段資料,用來證明使用者已經登入;誰手上有它,服務端就會把誰當成已通過驗證的本人來回應。
換句話說,工作階段一旦被從裝置中抽走,攻擊者既不需要密碼,也不需要一次性驗證碼。即使啟用了多因素驗證,也不會觸發新的驗證要求。這是一種靠強化驗證很難擋下的攻擊。
Anthropic 表示,這並非自家基礎設施或 Claude 本身有漏洞。被攻破的是使用者的電腦,而不是 Anthropic 的伺服器。目前也沒有出現密碼猜測或暴力破解的跡象。
使用的是毫不新鮮的惡意軟體
負責偷走工作階段的工具,是所謂的資訊竊取型(infostealer)惡意軟體。在 Windows 環境中被點名的包括 Vidar、LummaC2、StealC、RedLine 與 Acreed,都是在地下市場流通已久的老面孔。數量雖少,macOS 上也發現了 Atomic Stealer(AMOS)。
這些程式會把已儲存的密碼、Cookie、工作階段資料與憑證一併吸走並傳送到外部。感染途徑同樣不特別:遭竄改的軟體下載、假廣告、偽裝成散布網站的頁面,都是早就為人所知的入口。
Anthropic 說明,這些惡意軟體並不是透過使用 Claude 進入裝置的。與其說出現了 AI 服務特有的新攻擊手法,不如說 AI 的使用額度被加進了既有竊取軟體的目標清單。生成式 AI 的月費方案成為工作前提之後,被偷走的工作階段也就有了變現價值。
察覺的契機是「沒在用卻一直減少」
從受害者的角度來看,症狀幾乎一致:沒有工作的時段用量卻在跑動、只做了幾分鐘的對話額度卻掉了將近一半、或是連續好幾天觸及上限。
英國東薩塞克斯一位獨立 AI 顧問的經過公開得相當詳細。8 月 4 日,他發現自己並未工作的那天權杖消耗卻在增加。隔天他切斷了所有連接到 Claude 的東西,完全不做任何工作,消耗仍然沒有停止,在他所說的受控區間內從 45% 走到了 55%。
他向 Anthropic 詢問究竟是什麼消耗了權杖,卻沒有拿到明細。該公司承認確實有異常,接著停用了這個付費帳號,作廢了所有工作階段與伺服器端的 Claude Code 權杖,並依每月 200 美元(約 3.08 萬日圓)方案的剩餘期間退還了 44.49 英鎊(約 9,300 日圓)。
※匯率(截至 2026 年 9 月 9 日):1 美元 = 154 日圓,1 英鎊 = 208 日圓
後續調查中 Anthropic 告知,被偷走的工作階段金鑰被用來簽發未經授權的 Claude Code OAuth 權杖。但入侵的來源始終沒能查明。這位顧問堅稱,自己並未發現電腦遭到入侵的痕跡。
能止血,但病根留在裝置上
Anthropic 的處理有一套固定流程:對出現可疑活動的使用者強制登出、作廢既有授權、刪除已儲存的付款方式,並退還被判定為盜用的款項。也有使用者毫無察覺,是公司主動寄信示警的,可見發現與告知這一環已經在運作。
問題出在之後。登出只是讓被偷走的工作階段失效,對盤據在裝置上的惡意軟體無能為力。沒有清除就再次登入,新的工作階段會沿著同樣的路徑被抽走。服務端的操作只是應急處置,真正的復原只能在使用者的裝置上完成。
另一個懸而未決的是可見度。Anthropic 的支援可以追蹤總使用量,但據稱即使提出要求,也不會提供逐項明細。沒有明細,被偷這件事本身可能好幾個月都察覺不到。前述顧問的帳號約兩週後恢復,但原因始終未釐清,加上處理緩慢,他改用了可以切換多個模型的 Cursor。對於使用者如何自行辨識盜用,Anthropic 拒絕評論。
使用者能做的現實防護
既然是工作階段遭竊,光改密碼並不夠。順序很重要:先在裝置端確認有無惡意軟體並完成清除,再修改密碼並作廢所有既有工作階段。順序顛倒的話,新的憑證會直接被偷走。
在此之上,定期查看使用量的走勢是現實的防線。閒置時段的增加,或是與操作量不相稱的驟減,目前幾乎是唯一的徵兆。用代理程式處理業務的人,最好掌握正常狀態下的消耗節奏,異常才容易被看出來。
總結
這件事顯示,AI 服務的月費額度已經成為竊取惡意軟體新的變現出口。攻擊手法本身並不新鮮,但兩個弱點疊在一起:啟用多因素驗證也擋不住,而看不到明細又讓發現被拖延。服務端的偵測與告知開始運作,裝置的清除與使用量監控仍然留給使用者。生成式 AI 越是被放在業務中心,端點的衛生狀態就越比驗證強度更能發揮作用。
