Cảnh báo: Hacker đang đánh cắp session token của người dùng Claude
Nhiều người dùng Claude báo cáo tình trạng hạn mức token bị tiêu thụ bất thường dù không sử dụng. Anthropic xác nhận nguyên nhân đến từ các loại malware infostealer đánh cắp session...
- Giọng nữ Bắc
Một làn sóng các báo cáo từ người dùng Claude đang dấy lên lo ngại về bảo mật khi hạn mức token của họ bị tiêu thụ nhanh chóng dù không hề có hoạt động nào. Điển hình là trường hợp của Grant De Swardt, một chuyên gia tư vấn AI, người đã phát hiện tài khoản của mình bị ‘rút ruột’ token ngay cả khi đã ngắt kết nối mọi tác vụ tự động.
Sau khi liên hệ với Anthropic, De Swardt được thông báo rằng tài khoản của anh đã bị xâm nhập thông qua một session key bị đánh cắp, từ đó kẻ gian có thể tạo ra các OAuth token trái phép để sử dụng tài nguyên của người dùng. Đây không phải là trường hợp cá biệt; trên Reddit và GitHub, nhiều người dùng khác cũng chia sẻ tình trạng tương tự, từ việc tài khoản tự động nâng cấp gói cước cho đến việc hạn mức sử dụng đạt 100% chỉ trong vài phút.
Nguyên nhân từ Infostealer Malware
Anthropic đã xác nhận với một số người dùng bị ảnh hưởng rằng thủ phạm chính là các loại infostealer malware. Đây là loại mã độc phổ biến, thường lây nhiễm qua các phần mềm không rõ nguồn gốc hoặc quảng cáo độc hại. Khi đã xâm nhập vào máy tính, malware này sẽ thu thập dữ liệu phiên đăng nhập (session data), mật khẩu và các thông tin xác thực khác từ trình duyệt, cho phép hacker chiếm quyền truy cập vào tài khoản Claude mà không cần mật khẩu hay mã xác thực 2 lớp.
Hạn chế trong việc kiểm soát bảo mật
Điểm đáng chú ý là Anthropic hiện chưa cung cấp công cụ chi tiết để người dùng theo dõi lịch sử tiêu thụ token theo từng tác vụ cụ thể. Điều này khiến việc phát hiện sớm các hành vi bất thường trở nên khó khăn. Nhiều người dùng bày tỏ sự thất vọng khi không thể tự bảo vệ tài khoản hoặc kiểm tra xem ai đang sử dụng hạn mức của mình.
Khuyến cáo bảo mật
Dù Anthropic đã thực hiện các biện pháp như vô hiệu hóa phiên đăng nhập bị nghi ngờ và hoàn tiền cho người dùng, nhưng rủi ro vẫn hiện hữu. Để tự bảo vệ, người dùng cần:
- Thường xuyên quét virus và malware trên máy tính cá nhân.
- Tránh tải xuống phần mềm từ các nguồn không tin cậy.
- Cẩn trọng với các liên kết lạ hoặc quảng cáo trên mạng.
- Đăng xuất khỏi các thiết bị không còn sử dụng và kiểm tra lịch sử đăng nhập nếu có thể.
Sự việc này là lời nhắc nhở rằng ngay cả các dịch vụ AI cao cấp cũng không nằm ngoài tầm ngắm của tội phạm mạng, và việc bảo vệ dữ liệu phiên đăng nhập (session) quan trọng không kém gì việc bảo vệ mật khẩu tài khoản.
Nguồn tham khảo: TechCrunch



No Comment! Be the first one.