
С ростом цен на продвинутые генеративные модели аккаунты разработчиков становятся для киберпреступников не менее желанной добычей, чем криптокошельки или доступы к облачным сервисам. В центре внимания исследователей оказалась волна инцидентов вокруг экосистемы Claude: злоумышленники научились незаметно перехватывать сессии авторизованных пользователей и за считаные дни сжигать их вычислительные лимиты.
Анатомия взлома: от фоновой активности до обнуления баланса
Одним из первых масштабную проблему предал огласке независимый британский консультант в сфере искусственного интеллекта Грант Де Свардт. 4 августа он зафиксировал аномальное потребление токенов в рамках своего премиального плана Claude Max 20x стоимостью $200 в месяц. Примечательно, что в этот день специалист сервисом фактически не пользовался.
Первичные меры безопасности не принесли результата: даже после принудительного отключения всех сторонних интеграций и рабочих инструментов счетчик генераций продолжал стремительно расти. Пользователю пришлось экстренно привлекать службу безопасности Anthropic.
OAuth-токены под прицелом: вердикт Anthropic
В ходе внутреннего расследования специалисты Anthropic выявили нетипичный вектор эксплуатации. Оказалось, что злоумышленники завладели скомпрометированным сессионным ключом Де Свардта и с его помощью генерировали несанкционированные OAuth-токены для Claude Code — нового инструмента компании для работы с кодом через командную строку.
Инженерам пришлось пойти на радикальные меры для купирования инцидента:
- Платный профиль был временно заморожен на две недели;
- Все активные пользовательские сессии и серверные токены Claude Code подверглись принудительному отзыву;
- Компания компенсировала клиенту £44,49 за период вынужденного простоя подписки.
Почему взламывают не серверы, а рабочие станции
После того как Де Свардт вынес историю в публичное поле на Reddit, выяснилось, что кейс далеко не единичен. Десятки подписчиков подтвердили схожие паттерны: выделенные месячные лимиты генерации выжигались до нуля буквально за пару суток при полном отсутствии активности со стороны реальных владельцев.
В Anthropic уточнили, что речь идет не о компрометации серверной инфраструктуры самого сервиса. Главным оружием атакующих выступают классические инфостилеры (Infostealer) — вредоносные программы, перехватывающие пароли, куки и дампы активных сессий прямо из операционной системы жертвы. Заражение обычно происходит стандартными путями: через вредоносную рекламу (malvertising) или модифицированный софт из непроверенных источников.
Тревожный звонок для индустрии
Данный прецедент наглядно демонстрирует сдвиг в ландшафте киберугроз. Доступ к передовым языковым моделям через API и CLI-интерфейсы обладает высокой рыночной ликвидностью — украденные вычислительные мощности злоумышленники могут перепродавать или использовать для ресурсоемких задач. До тех пор пока разработчики ИИ-платформ не введут более жесткие механизмы валидации контекста (привязка сессий к IP, обязательное аппаратное подтверждение генерации долгоживущих токенов), пользователям премиум-тарифов придется относиться к сессионным ключам нейросетей с такой же паранойей, как и к банковским реквизитам.
Источник: TechCrunch