安全提醒
2026-09-09
多名 Claude 用户中招:账号没动,AI 额度却被黑客盗刷
多名 Claude 用户中招:账号没动,AI 额度却被黑客盗刷
一句话说清:有黑客用窃取的登录会话盗用 Claude 账号额度,帮别人跑垃圾任务,受害者"没碰电脑额度却被刷光",Anthropic 提醒开启两步验证、定期注销会话。
发生了什么
2026 年 9 月 9 日,据 TechCrunch 报道(凤凰网科技、IT时代网转述),多名 Claude 用户发现自己在完全没使用的情况下,账号 token 额度仍在快速消耗(来源:凤凰网科技,2026-09-09)。
- 英国 AI 顾问 Grant De Swardt 的 Claude Max 20x(月费 200 美元)账户:停用所有接入工具、关闭定时任务后,用量仍从 45% 涨到 55%。
- Anthropic 调查后确认:一个泄露的 Claude 会话密钥被用来生成未经授权的 Claude Code OAuth 令牌,黑客借此消耗他的额度处理别人的任务。
- 他把经历发到 Reddit,发现不少人同病相怜:有人账号被自动升级扣费、用量从 0 飙到 100%;有人 12 分钟从 0 涨到 49%;有人连续三天没登录额度却耗尽。
- 部分用户收到 Anthropic 的预警邮件:公司发现攻击者用"信息窃取恶意软件"(infostealer)盗取用户电脑里的 Claude 登录会话,再登录账号消耗额度。
- Anthropic 称自身系统未被攻破,问题出在用户端(带毒软件、恶意浏览器插件等);一旦监测到异常会强制下线、撤销授权、部分退款。
- 但 De Swardt 没收到预警邮件,且 Anthropic 后台只统计总用量、不提供逐项明细,导致他难以及时自查,最终退订转用 Cursor。
对我有什么用
- 如果你用任何 AI 付费账号(Claude、ChatGPT、Gemini 等),这是活生生的安全提醒:账号被盗不只是"别人看你聊天记录",还可能被拿去刷额度、跑违法内容、让你背账单。
- 学会几招自保,比等平台补救管用:开两步验证、不装来路浏览器插件、不把 API key 贴给陌生网站。
我可以怎么做
- 打开 Claude 设置,开启两步验证(用验证器 App 或 Passkey,别用短信),并在"设置"里退出所有设备、杀掉被盗的会话 Cookie。
- 开发者:去 Anthropic Console 删掉不认识的 API key、对自己在用的 key 做轮换,并设置月度花费上限和单 key 用量上限。
- 养成习惯:定期检查用量/账单面板,发现"凌晨 2–5 点有调用""出现没写过的对话"立即改密+注销全部会话。
- 别把 Claude / 任意 AI 的 API key 粘进浏览器插件、公开 Demo、GitHub 仓库或共享提示词里;只放服务器端环境变量。
温馨提醒
- 这不是 Claude 一家的问题,任何 AI 付费账号都可能被"会话令牌盗刷",通用防护同样适用于 ChatGPT、Gemini 等。
- 中招途径主要是"信息窃取恶意软件"(常捆绑在破解软件、假 AI 工具里)和恶意浏览器插件,别贪小便宜下来路不明的软件。
- Anthropic 称其系统未被攻破,但平台目前缺少"逐项用量明细"工具,普通用户自查较难;发现异常第一时间联系官方 Trust and Safety。
- 本文数据来自 2026-09-09 凤凰网科技(TechCrunch)、IT时代网等报道,属真实发生的安全事件,非虚构。
📤 一键转发小助手
帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发
💬 说说你的看法