A社警告近期出现的大规模Claude盗号问题 已强制登出异常账号和解绑银行卡
A 社检测到针对 Claude 账号的大规模盗号攻击,攻击者并非窃取密码,而是窃取已经登录的 Claude 会话凭证。随后这些会话凭证会被用于下游消耗额度 (例如 API 中转站),如果用户注意到明明没用结果额度还是被快速耗尽,那多半是中招了。目前 A 社已经强制登出受影响的账号并将解绑银行卡,对于未经授权产生的 Claude 消费,A 社将主动退款。
据 Reddit 网友分享的消息,日前 A 社开始向部分 Claude 用户发送安全警告并强制删除用户已经绑定的支付方式和已经登录的会话,原因是 A 社检测到有攻击者正在使用信息窃取木马从受害者电脑里窃取已经登录的 Claude 会话,然后利用这些会话访问账号、消耗 Claude 使用额度甚至产生额外费用。
目前 A 社并未在官网或 Claude 状态页面公开发布安全公告,不过有很多用户收到内容相同的邮件,说明 A 社检测的攻击数量应该非常多,所以 A 社才会采取措施提高账户安全性。
主要窃取已经登录的 Claude 会话凭证:
A 社调查发现受影响的电脑此前已经感染通用信息窃取木马,这类恶意软件会搜集浏览器已经保存的密码、Cookie、Session ID 以及其他应用凭证,其中 Claude 登录会话成为攻击者近期重点利用的目标。
由于攻击者拿到的是已经完成身份验证的有效会话,因此不需要重新输入账号密码或通过 MFA 验证即可直接使用。即使用户通过谷歌账号登录 Claude 并启用 MFA 验证,只要浏览器会话被复制,攻击者仍然可能直接接管现有会话。
如果用户发现近期 Claude 额度刚恢复且在没有使用的情况下就会被快速耗尽,那多半是账号已经被盗用,用户最好安装杀毒软件进行全盘查杀,尤其是近期下载过各类激活工具或盗版游戏的用户。
A 社检测到多个恶意软件家族:
A 社在邮件中提到涉及 Windows 平台的恶意软件包括 Vidar、Lumma/LummaC2、StealC、RedLine 和 Acreed,少量 Mac 设备上的 Atomic Stealer,目前被窃取的主要阵地仍然是 Windows 平台。
A 社强调,这些恶意软件并非通过 Claude 安装,也没有证据表明 Claude 自身遭到入侵,这些恶意软件通常来自非官方软件下载、破解软件或恶意应用等,Claude 只是被窃取凭证中的一个目标。
强制注销会话并删除银行卡:
对于检测到异常的账号,A 社已经强制注销相关会话让被盗的 Session 立即失效,同时 A 社还解绑这些账号已经添加的支付方式,避免攻击者继续产生费用,对于已经确认属于未经授权产生的 Claude 消费,A 社将主动退款。
不过注销 Claude 并不能清除电脑中已经感染的木马病毒,如果恶意软件仍然存在,用户再次登录后还是会被继续窃取凭证,所以全盘查杀是必须的,之后再修改账号绑定邮箱、密码、开启 MFA 以提高安全性。
附邮件内容翻译:
目前 A 社并未在官网或 Claude 状态页面公开发布安全公告,不过有很多用户收到内容相同的邮件,说明 A 社检测的攻击数量应该非常多,所以 A 社才会采取措施提高账户安全性。
主要窃取已经登录的 Claude 会话凭证:
A 社调查发现受影响的电脑此前已经感染通用信息窃取木马,这类恶意软件会搜集浏览器已经保存的密码、Cookie、Session ID 以及其他应用凭证,其中 Claude 登录会话成为攻击者近期重点利用的目标。
由于攻击者拿到的是已经完成身份验证的有效会话,因此不需要重新输入账号密码或通过 MFA 验证即可直接使用。即使用户通过谷歌账号登录 Claude 并启用 MFA 验证,只要浏览器会话被复制,攻击者仍然可能直接接管现有会话。
如果用户发现近期 Claude 额度刚恢复且在没有使用的情况下就会被快速耗尽,那多半是账号已经被盗用,用户最好安装杀毒软件进行全盘查杀,尤其是近期下载过各类激活工具或盗版游戏的用户。
A 社检测到多个恶意软件家族:
A 社在邮件中提到涉及 Windows 平台的恶意软件包括 Vidar、Lumma/LummaC2、StealC、RedLine 和 Acreed,少量 Mac 设备上的 Atomic Stealer,目前被窃取的主要阵地仍然是 Windows 平台。
A 社强调,这些恶意软件并非通过 Claude 安装,也没有证据表明 Claude 自身遭到入侵,这些恶意软件通常来自非官方软件下载、破解软件或恶意应用等,Claude 只是被窃取凭证中的一个目标。
强制注销会话并删除银行卡:
对于检测到异常的账号,A 社已经强制注销相关会话让被盗的 Session 立即失效,同时 A 社还解绑这些账号已经添加的支付方式,避免攻击者继续产生费用,对于已经确认属于未经授权产生的 Claude 消费,A 社将主动退款。
不过注销 Claude 并不能清除电脑中已经感染的木马病毒,如果恶意软件仍然存在,用户再次登录后还是会被继续窃取凭证,所以全盘查杀是必须的,之后再修改账号绑定邮箱、密码、开启 MFA 以提高安全性。
附邮件内容翻译:
主题:[需要采取行动]:最近发生的问题影响了你的 Claude 账号
发件人:Claude Team <no-reply@email.claude.com (mailto:no-reply@email.claude.com)>
你好,我们最近将你退出了 Claude 登录,并移除了账号中保存的支付方式,因此你需要重新登录并重新添加银行卡。对此造成的不便我们深表歉意。以下是事情经过以及我们已采取的措施。
发生了什么我们最近发现,有不法分子利用常见的信息窃取型恶意软件(infostealer),从用户电脑中窃取 Claude 登录会话,然后用这些会话登录账号并消耗额度。我们的系统在你的账号上检测到了这类活动,因此已移除保存的银行卡,并强制退出相关会话,以阻止进一步的未授权访问。
如果你发现额度看起来刚刷新完,却在你并未使用 Claude 的情况下被迅速耗尽,很可能就是这个原因。这是怎么发生的调查仍在进行中。目前的发现表明,你用来使用 Claude 的某台电脑很可能感染了信息窃取型恶意软件,而且可能已经感染一段时间了。手机和平板电脑似乎没有受到影响。
我们没有理由认为该恶意软件与 Claude 有关、是通过 Claude 安装的,或与你在 Claude 上的任何操作有关。 这是一种通用恶意软件,通常通过非官方下载或恶意应用进入电脑,然后悄无声息地窃取浏览器中保存的密码、登录 Cookie,以及本机其他应用的凭证。你的 Claude 会话很可能只是它收集到的众多信息之一。
现在看起来,攻击者开始从这些被盗数据中专门挑出 Claude 会话并加以使用。目前这次活动中已确认的恶意软件包括:Windows 上的 Vidar、Lumma(LummaC2)、StealC、RedLine 和 Acreed,以及少数 Mac 上的 Atomic Stealer(AMOS)。我们已采取的措施强制退出了相关会话。你的 Claude 登录会话保存在电脑上,恶意软件复制了它。强制退出会使该会话在所有地方失效,被盗的副本也就无法继续使用。
这就是为什么你需要在自己的设备上重新登录。请注意,如果再次发现类似的账号滥用迹象,我们可能还会再次将你退出。
移除了保存的支付方式,使其无法再通过 Claude 扣款。你当前已付费的套餐会继续有效到本期结束。之后若要续费或进行任何购买,需要在设置中重新添加支付方式。
如果确认存在未授权扣款,已进行退款。退款已经处理完成,你无需额外操作。如果你看到无法识别且尚未退款的 Claude 扣款,请联系客服。
建议的后续步骤强制退出 Claude 可以阻止被盗会话,但无法清除电脑上的恶意软件。如果恶意软件仍在,你下次登录的会话仍可能被同样方式窃取,因此建议尽快清除恶意软件。
以下是感染信息窃取型恶意软件后的一般清理建议:对你用来使用 Claude 的电脑进行恶意软件扫描,并在继续使用电脑前清除所有恶意软件。可参考苹果的 Mac 防恶意软件指南,以及微软关于使用 Microsoft Defender 扫描的指南。
彻底清除恶意软件后,保护你用于 Claude 的邮箱账号:设置新密码、退出其他设备上的登录,并开启双重认证。
考虑更新浏览器中保存的其他密码(例如银行、工作、云服务等),如果你在浏览器中保存了支付信息,建议检查银行卡账单。
完成以上步骤后,如果你希望套餐继续自动续费,再重新添加支付方式。
如果完成上述步骤后,你仍然发现 Claude 闲置时额度发生变化,或出现无法识别的扣款,请联系 usersafety@anthropic.com。


评论0次