Украденные сессии Claude показывают риски AI-подписок
Консультант заметил, что расход токенов Claude растёт, хотя он не работал. Anthropic позже объяснила это скомпрометированным ключом сессии и инфостилером. Рассказываем, как защитить AI-аккаунты компании.
AI-консультант из Великобритании заметил, что его расход токенов в Claude растёт в день, когда он не работал. После двух недель переписки Anthropic сообщила, что скомпрометированный ключ сессии использовался для создания несанкционированных токенов на его аккаунте. Как сообщает TechCrunch, он был не единственным — другие подписчики описывали то же самое на Reddit и GitHub. Если ваша компания платит за AI-инструменты, это проблема расходов и доступа, которую стоит проверить прямо сейчас.
Что произошло на самом деле
Грант Де Свардт, независимый консультант, который настраивает AI-агентов для малого и среднего бизнеса, увидел рост потребления токенов 4 августа, не сделав в этот день никакой работы. На следующий день он отключил всё, что было привязано к его аккаунту, и не заходил в него. Потребление снова выросло — в одном контролируемом окне оно поднялось с 45% до 55% без единой активной задачи.
Он попросил Anthropic предоставить постатейную разбивку того, что расходует его лимит. Компания её не предоставила, но признала, что что-то не так. Она приостановила его платный аккаунт, аннулировала его сессии и серверные токены Claude Code, а также вернула часть платы за подписку в $200 в месяц. Приостановка выбила его из рабочего процесса, поскольку он ведёт административные, кодовые и дизайнерские задачи через AI-агентов.
Позже Anthropic сообщила ему, что скомпрометированный ключ сессии использовался для выпуска несанкционированных OAuth-токенов, и что его аккаунт, по-видимому, использовался сторонним сервисом для обработки активности других людей. Компания не смогла сказать, как был получен доступ. Двое других пострадавших пользователей опубликовали письма, в которых Anthropic сообщала, что обнаружила злоумышленника, использующего распространённое вредоносное ПО-инфостилер для похищения сессий входа в Claude с компьютеров людей, а затем использующего эти сессии для расходования их лимита. Инфостилеры находятся на устройстве и забирают сохранённые пароли, данные сессий и учётные данные. Anthropic заявила, что вредоносное ПО попадает на компьютер не из-за использования Claude — оно приходит через заражённые загрузки, вредоносную рекламу и подобные источники.
Другие пользователи описывали скачок потребления с 0% до 100% без каких-либо действий с аккаунтом, или с 0 до 49% за двенадцать минут после пары запросов. Аккаунт Де Свардта был восстановлен примерно через две недели. Он всё равно отменил подписку и перешёл на инструмент, позволяющий переключаться между моделями. Anthropic отказалась комментировать вопрос о том, как пользователи могут заметить злоупотребление.
Почему это важно для малого бизнеса
Три момента из этой истории применимы к любой компании с платными местами для AI.
Во-первых, украденная сессия — это не то же самое, что украденный пароль. Двухфакторная аутентификация не поможет, если злоумышленник скопировал живой токен сессии с заражённого ноутбука. Аккаунт просто продолжает работать — для них.
Во-вторых, у вас может не быть способа увидеть кражу. Поддержка отслеживала общее потребление, но не постатейное, даже по запросу. Это значит, что кто-то может незаметно пользоваться вашей подпиской долгое время, прежде чем это заметят, и единственный сигнал — цифра, растущая быстрее, чем должна.
В-третьих, исправление ситуации болезненно. Когда провайдер обнаружил подозрительную активность, он приостановил аккаунт и аннулировал сессии. Это правильная реакция с точки зрения безопасности, но она также означает, что бизнес, который ведёт свою ежедневную работу через одного AI-поставщика, может внезапно остаться без доступа.
Что с этим делать
- Проведите инвентаризацию своих AI-аккаунтов и API-ключей в этом месяце. Запишите, у кого есть доступ к каждому из них, на каких устройствах выполнен вход и какие внутренние инструменты хранят ключ. Всё, что вы не можете объяснить, следует отозвать.
- Прекратите делиться логинами. Один аккаунт, которым пользуется вся команда, делает невозможным определить, кто отвечает за необычное потребление, а один заражённый ноутбук компрометирует всех. Используйте отдельные места или отдельные ключи для каждого человека и каждой интеграции.
- Считайте конечные устройства слабым местом. Инфостилеры попадают на обычные рабочие ноутбуки через загрузки и рекламу. Следите за обновлениями устройств, ограничивайте, что сотрудники могут устанавливать, и будьте строги в отношении браузерных расширений, способных читать данные сессий.
- Установите собственный базовый уровень потребления. Отметьте примерно, сколько ваша команда расходует за обычную неделю, и проверяйте панель биллинга в фиксированный день. Скачок, который вы не можете объяснить, — это самое раннее предупреждение, которое вы получите.
- Меняйте ключи и завершайте сессии по расписанию, а также немедленно, когда кто-то уходит из компании или теряет устройство. Держите письменный план того, что делает ваша команда, если AI-аккаунт заблокирован на две недели.
Полезный вывод здесь не в том, что один поставщик небезопасен. А в том, что AI-подписки стали реальной статьёй расходов и реальной зависимостью — без инструментов мониторинга, которые есть у более старого корпоративного ПО. Пока провайдеры не покажут вам, что именно расходует ваши токены, ваши собственные записи, строгий контроль доступа и чистые устройства — это те инструменты контроля, которые у вас есть.
ИсточникНаписано по материалу TechCrunch. Оригинал: Hackers are stealing Claude tokens from subscribers ↗