返回 7*24 快讯
重要来源Blockbeats

Claude额度莫名被耗光?黑客开始偷登录会话,2FA也拦不住

动察 Beating AI 快讯,Anthropic 正在给部分 Claude 用户发送安全警告。公司发现,有黑客从感染恶意软件的电脑里偷 Claude 登录会话,再用这些会话进入账号、消耗用户额度。Reddit 上已有用户晒出自己收到的 Anthropic 警告邮件。 被偷的不是密码,而是浏览器里已经登录成功的会话。攻击者拿到这份登录状态后,可以直接冒充用户,不必重新输入密码或通过 2FA。这名用户称自己用 Google 登录,也开了双重验证,但浏览器 Cookie 和 session ID 仍被一起偷走。 Anthropic 在邮件中列出了多种相关信息窃取木马,包括 Windows 上的 Vidar、LummaC2、StealC、RedLine、Acreed,以及 Mac 上的 Atomic Stealer(AMOS)。这些都是专门偷浏览器 Cookie、密码等信息的恶意软件,并非 Claude 自身的安全漏洞。这名用户在和网友互动时提到,自己此前下载过盗版软件。 Anthropic 在邮件中称,已经注销检测到异常的登录会话、移除账户保存的支付方式,并处理相关未授权扣费。公司还提醒,单纯改密码解决不了问题。如果电脑里的恶意软件没有清掉,新生成的登录会话仍可能再次被偷。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

09-08 10:41

谷歌14年工程老将Addy Osmani加入Anthropic,参与Claude Code开发

动察 Beating AI 快讯,Addy Osmani 宣布加入 Anthropic,接下来会参与 Claude Code 开发,重点改善开发者体验。 Osmani 在谷歌工作超过 14 年,长期负责 Chrome 开发者体验,后来转到 Google Cloud AI。他负责过 Cloud AI 开发者体验和技术布道,也参与 Agent Platform、Agent CLI、Agent Studio 等产品上线。 他近一年一直在研究 Coding Agent 和 Agent 工作流,也长期公开使用和分析 Claude Code。

09-01 09:58重要

安全公司 Huntress:黑客通过伪造 Google Docs 和 Claude.ai 页面窃取加密钱包数据

火星财经消息,据安全公司 Huntress 披露,黑客通过伪造 Google Docs 文件、GitHub 托管恶意文件及仿冒 Claude.ai 页面,向加密货币用户传播窃密恶意软件。攻击者在社交平台 X 上伪装成 CoinDesk 高级员工,以邀请参加线上会议为由诱导受害者打开含恶意代码的 Google Docs 文档,进而引导用户自行安装恶意程序。Mac 用户面临 Atomic macOS Stealer(AMOS)威胁,可窃取浏览器密码、加密钱包数据及 Telegram 文件;Windows 用户则被推送伪造的 Google API Connector 更新,安装后植入 NetSupport RAT 及仿冒 Ledger 硬件钱包应用。此外,黑客还在 Bing 等搜索引擎投放虚假广告,诱导用户访问仿冒 Claude.ai 页面并执行恶意命令,相关恶意程序 MacSync 和 SectopRAT 可窃取 Cookie、保存密码、助记词及支付卡信息。安全公司 Socket 亦同期发现 16 款针对 Chrome 和 Edge 的恶意扩展,可清空 EVM、Solana 及 Tron 钱包资产。

09-11 00:15

Anthropic称Kimi曾拿Claude代答:10天近30万条请求

动察 Beating AI 快讯,Anthropic 发布最新 AI 滥用调查报告,称月之暗面曾把部分 Kimi 用户请求直接转给 Claude,再把 Claude 的回答展示给用户。Anthropic 称,在一个 10 天窗口内,近 30 万条用户请求被这样转发,绝大多数进入 Opus。月之暗面为此使用了 5,380 个违规账号。这些用户当时以为自己仍在使用 Kimi。 Anthropic 还称,月之暗面会保存部分交互,并通过「跨会话重放」提取 Claude 的完整推理过程,用来训练自家模型。5 月至 7 月,相关蒸馏交互超过 2300 万次。 部分真实用户请求里还带着企业内部代码和有效凭证,也一起被转给了 Claude。Anthropic 表示,它不知道这些用户是否被告知数据会流向第三方。 这些说法目前主要来自 Anthropic 单方调查,尚未得到独立验证。针对美国三家机构此前提出的类似蒸馏指控,中国商务部回应称相关说法「于事无凭,于法无据」,并称蒸馏是业内通行技术。

09-04 10:55

Anthropic预览Function Hooks:Claude Code插件能直接改界面

动察 Beating AI 快讯,Anthropic 正在测试 Claude Code 的新扩展机制 Function Hooks,目前还没有上线。它允许插件直接用 TypeScript 函数接入 Claude Code,甚至修改 React 界面的组件、显示内容和交互。现有 Hooks 则主要是在特定事件发生时调用命令、HTTP、MCP、Prompt 或子 Agent。 Function Hooks 的工作方式类似 Express、Koa 的中间件,可以让多个插件层层嵌套。插件通过一个受控的 $ 对象执行操作,管理员还能收走其中某些能力,让后面的插件无法调用。一个 Hook 也可以监听所有事件和插件通过 $ 发出的操作,用来统一记录审计日志。 最大的变化是,Claude Code 插件的能力开始深入到界面和交互层。官方演示里,Claude 可以一句话生成一个插件,在工具输出进入模型前自动遮掉密码等敏感信息。另一个插件可以直接修改 Claude Code Desktop 的显示,把敏感内容藏起来,鼠标移上去才显示。

09-02 03:30重要

Anthropic给Claude思考链上锁:改一句上下文就作废,专堵模型蒸馏

动察 Beating AI 快讯,Anthropic 开始给 Claude 的隐藏思考加「上下文锁」。Fable 5.1 通过 API 生成的加密思考,以后必须和生成它时的系统提示、工具和历史消息一起原样传回来。前面的内容只要被改过,API 就会报错,或者直接丢掉这段思考。 这项改动就是为了防模型蒸馏。此前研究人员发现,Claude 的加密思考虽然用户自己看不懂,却可以重新交给 Anthropic 的兼容模型读取。攻击者可以先让 Opus 产生高质量推理,再把加密块塞给防护更弱的 Haiku,诱导它把 Opus 的完整思考念出来。相当于不只抄大模型的答案,连草稿纸上的解题过程也一起拿走。 Anthropic 6 月发布 Fable 5 时就堵过一轮,开始把加密思考绑定模型,不能再拿给 Haiku 这类小模型帮忙解密。Fable 5.1 这次又加上「对话绑定」:模型不换,只要改了前面的提示词、工具或聊天记录,旧思考同样作废。 以前防的是「换模型偷思考」,现在连「换上下文套思考」也一起堵了。

08-30 03:15

Anthropic把降额写成涨额:Claude Code周额度9月14日起少17%

动察 Beating AI 快讯,Anthropic 宣布,9 月 14 日起永久提高 Claude Code 的标准周额度,幅度为 25%。Pro、Max、Team 和按席位计费的 Enterprise 都包括在内。但对现在的用户来说,实际可用额度反而会减少约 17%。 之前的标准额度如果算作 100,现在临时提高 50%,用户实际拿到 150。9 月 14 日后,临时加量结束,新标准变成 125。也就是说,从现在的 150 降到 125,实际少了约 16.7%。Anthropic 随后也在跟帖中确认,与今天相比就是减少 17%。