跳到主要内容

Anthropic账号被盗用:会话密钥泄露,用户月余难察觉

14 0
AI摘要

Anthropic调查发现,攻击者利用泄露的Claude会话密钥生成OAuth令牌,盗用账号处理他人任务,但具体获取权限方式不明。由于客服系统缺乏逐项使用记录,盗用可能数月未被发现。受害者遭遇账号自动升级、信用卡扣款、额度异常消耗等问题。Anthropic正利用恶意软件窃取用户凭证,并采取措施强制登出、撤销授权及酌情退款。

近期一波极严重的账号安全事件引发很多人广泛的极大关注, 攻击者靠已遭泄露的大量会话密钥生成大批非法的恶意令牌, 导致多名平台用户的对应账号被人恶意盗用。这一重磅安全事件暴露出资讯平台在日常安全监控和核心额度合规管理侧面的严重重大漏洞, 也让海量用户更多开始着重仔细重新真正审视自身对应账户的安全现状问题。

会话密钥遭泄露引发连锁反应

逐步深入调查后发觉, 攻击者利用了一个遭内部泄露的会话密钥, 最终成功生成了未经授权的Code OAuth令牌, 这种攻击特殊方式利用了认证流程中潜在存在的薄弱关键环节, 使得黑客可以轻易绕过常规的安全身份验证机制。

公司发现自己账号似乎被可疑第三方服务用于处理其他人事任务, 但目前仍无法查明对方究系如何获取访问权限的, 这种技术细节缺失直接让安全团队难以采取针对性防御措施。

科技媒体指出, 客户服务系统因为只可以总用量查看, 无法给用户提供细节详尽的逐类逐项使用记录说明, 这类盗使用户账号进行资产转移等盗用, 很有可能长在数月至半年这个都时间段内之中都不会被任何人所察觉认知, 相关账户使用记录的透明程度度严重不足导致被侵权损害的受害者, 在盗用行为正式发生事实暴露的前很难发现相关的异常。

受害者数量持续增加

伴随着相关事件在所属社区里头一天天持续蔓延发酵起来, 慢慢浮现水面的受害对象也越变越多了。各位社区用户都接连分享起属于自己遭遇的凄惨不幸遭受的经历, 期盼能够更为大范围地将人们注意力引导而来进行关注珍视, 同一时间也真切期望能够依托整合起来的集体实际行动力量去强力推动对应问题切实得到妥善解决和处理。

曾有用户反馈自己的账号在未征得其同意的状态下被自动升级还遭到了信用卡扣款, 使用量瞬间从零蹿升至百分之百。这般毫无预兆的扣费惹得多数用户感到无比惊愕且愤怒。

还有用户称, 自家才仅仅发送几条提示词并完成一次网页搜索, 额度就在十二分钟内损耗了近半,这种异常的消耗速度远超正常使用范畴。

甚至有处于完全闲置情况下, 有人的每日额度已被连续三天给耗尽。这种情况说明了可能有攻击者在后台持续运行着自动化程序, 不断将用户的配额资源进行消耗。

恶意软件窃取用户凭证

晒出安全提醒邮件的部分用户显示公司近期发现攻击者正利用的是常见信息窃取恶意软件盗取用户电脑中保存的密码、会话数据登陆凭证, 这种木马程序通常还靠着非官方下载渠道或是恶意广告进行传播。

公司表示, 一旦监测到可疑活动, 就强制登出、会撤销授权并酌情退款用户, 同时会提醒排查用户设备是否感染了此类程序。这些应对措施虽然算是及时, 但很多用户表示已是为时已晚。

不过, 德斯沃特本人并没有去收到该安全提醒, 至今也还没有发现其电脑遭到入侵的证据。这一情况进而引发着人们对公司通知机制本身有用性的质疑。

用户选择离开寻找替代方案

在账号恢复正常约两周之后, 因为不满官方处理进度缓慢且没法提供详细用量明细, 德斯沃特最终选择终止订阅。这一决定代表了一众受害用户的共同心思, 他们不再想要等待不确定的解决方案。

反过来转投支持多模型调用的其它竞品友商阵营。这类用户流失迹象也许会逐步加剧行业竞争格局的转变, 一并向业内其他参与主体发送了预警标志。

业内人士觉得, 这个平台在助力使用者精准分辨额度耗费出处方面仍缺少适用的管理工具。这种功能性不完善不仅拖累了使用者试用的体验, 也给了攻击者有漏洞的便利?

官方拒绝置评引发猜测

直面媒体再一轮递来的步步追问, 该公司当前抉择于拒绝作出任何回应声明。这种缄默不语的表态引爆了外部世间不胜枚举的猜度舆情人群有人笃定这是公司正等候更全面周详的核实查验结论, 亦有人诘问猜疑这乃是为着规避揽下更为繁重复杂的相关责任。

此次事件不仅暴露了技术层面的安全漏洞, 也反映出公司在客户关系管理和危机公关方面的不足。用户需要的不仅是技术修复, 更是透明沟通和合理的补偿方案。

如果你的手机或电脑曾经收到过类似的安全提醒邮件,你会立即修改密码并检查设备吗?欢迎在评论区分享你的看法和经历!

登录后参与评论

评论仅开放给已登录并完成邮箱绑定的用户。

评论 0

暂无评论。