Хакеры воруют токены Claude у подписчиков: как мошенники сжигают чужие лимиты нейросети
4 августа независимый ИИ-консультант из Восточного Суссекса (Великобритания) Грант Де Свардт заметил странности в своём аккаунте Claude Max 20x: он не работал в тот день, но расход токенов рос.
На следующий день он отключил всё, что было связано с Claude, и не пользовался им. Расход токенов снова увеличился. «В самый чистый контрольный промежуток он вырос с 45% до 55%, хотя я не выполнял никакой работы, запланированные задачи Cowork были поставлены на паузу или завершены, исполнение Dispatch/облачных задач отключено, а активной локальной задачи Claude Code не было», — рассказал Де Свардт TechCrunch.
Что съедало его лимит токенов? Он понятия не имел, поэтому обратился в Anthropic с просьбой предоставить детализированную разбивку. Anthropic её не дала, но согласилась, что что-то не так. Компания приостановила его платный аккаунт, аннулировала все его сессии и серверные токены Claude Code и частично вернула 44,49 фунта за оставшееся время по подписке за 200 долларов в месяц.
Приостановка нанесла серьёзный удар по его бизнесу, рассказал он TechCrunch. Его работа — помогать малому и среднему бизнесу настраивать агентов — своего рода «выдвинутый вперёд инженер» на аутсорсе — для таких задач, как автоматическая загрузка данных платёжных поручений из электронной почты в бухгалтерское ПО. Как индивидуальный предприниматель, он и сам полагается на агентов во всём бизнесе: ежедневные административные задачи, дизайн сайтов, программирование. «В наши дни всё просто крутится на ИИ», — говорит он.
После расследования Anthropic сообщила Де Свардту, что нашла виновника: скомпрометированный ключ сессии Claude использовался для выпуска несанкционированных OAuth-токенов Claude Code. Компания рассказала, что аккаунт «по-видимому, использовался похожей на несанкционированную стороннюю службу для обработки активности других людей, но они не смогли определить, как она получила доступ». «Они говорят, что доказательства одинаково согласуются либо с кражей учётных данных/данных сессии без моего ведома, либо с подключением аккаунта к внешнему сервису», — добавил он.
Иными словами, хакер сумел получить доступ к аккаунту Де Свардта и скрытно выкачивал его токены. Поскольку поддержка аккаунта отслеживает общий расход, но не детализированный — даже по запросу, — такая кража могла оставаться незамеченной месяцами.
Он опубликовал свою историю на Reddit, и после 80 комментариев выяснилось, что он не одинок. Один человек утверждал, что его аккаунт «автоматически повысили в тарифе без моего согласия, с карты списали деньги, а расход сам вырос с 0% до 100%, хотя я его даже не трогал». Другой увидел, что расход подскочил с 0 до 49% за 12 минут, при том что он использовал сервис лишь для пары запросов и одного веб-поиска.
Один пользователь Claude рассказал, что его аккаунт три дня подряд сжигал максимальный лимит токенов, хотя он им вообще не пользовался; позже он оформил отчёт об этом на GitHub. Как и в случае с постом на Reddit, другие пользователи делились похожим опытом и там.
Двое из них опубликовали письма от Anthropic, где компания — и это надо признать — сама обнаружила проблему и предупредила их о краже токенов. «Недавно нам стало известно о злоумышленнике, использующем распространённое вредоносное ПО для кражи информации (infostealer), чтобы похищать сессии входа в Claude с компьютеров людей, а затем использовать эти сессии для доступа к аккаунтам Claude и расходовать их лимиты», — говорилось в письме. Infostealer — тип вредоносного ПО, которое устанавливается на компьютер пользователя и крадёт сохранённые пароли, данные сессий и учётные данные.
Заметив подозрительную активность, Anthropic выходила из аккаунтов пользователей, аннулировала действующие авторизации, частично возвращала деньги и предупреждала о возможном наличии вредоносного ПО. Компания также заявила, что само ПО не появилось из-за использования Claude: подобные вредоносы можно подхватить из множества источников в интернете — от загрузки заражённого софта до кликов по инфицированной рекламе.
Де Свардту такое письмо не приходило. Он настаивает, что не нашёл доказательств компрометации своего компьютера, и говорит, что до сих пор не может понять, как хакеры получили доступ. Его аккаунт Claude восстановили примерно через две недели. Но трудности с быстрой поддержкой плюс отсутствие детализированного расхода токенов отвратили его от Claude. Он отменил подписку в пользу Cursor и его способности работать с разными моделями, включая более доступные опенсорсные.
По его опыту, другие модели работают не хуже Claude. «Не сказать, что он сильно отличается или лучше», — заметил он, добавив, что не видит пути назад, «пока Anthropic действительно не решит эту проблему». По его словам, у Anthropic по-прежнему нет инструментов, позволяющих пользователям видеть, что именно расходует их токены. «Не думаю, что у этих людей есть хоть какой-то способ себя защитить». На вопрос о том, как пользователям выявлять злоупотребления, Anthropic отвечать отказалась.
