Những kẻ hacker đang ăn cắp token Claude từ người dùng
Những kẻ hacker đang ăn cắp token Claude từ người dùng, và cơ chế họ sử dụng nên khiến mọi nhà phát triển chạy các quy trình AI cảnh báo cao — đặc biệt là ở châu Á, nơi việc áp dụng AI đang tăng tốc nhanh hơn so với văn hóa bảo mật.
Những kẻ hacker đang ăn cắp token Claude từ người dùng
Những kẻ hacker đang ăn cắp token Claude từ người dùng
Một buổi sáng tháng 8, một chuyên gia AI ở Anh nhìn thấy số dư token Claude của mình giảm dần — trong khi anh ta hoàn toàn không hoạt động. Không có tác vụ nào chạy. Không có agent nào kích hoạt. Chỉ là một con số tự tăng lên. Những kẻ hacker đang ăn cắp token Claude từ người dùng, và cơ chế họ sử dụng nên khiến mọi nhà phát triển chạy các quy trình AI cảnh báo cao — đặc biệt là ở châu Á, nơi việc áp dụng AI đang tăng tốc nhanh hơn so với văn hóa bảo mật.
Chuyện Gì Đã Xảy Ra
Câu chuyện bắt đầu với Grant de Swardt, một chuyên gia AI độc lập có trụ sở tại East Sussex, Anh, người sử dụng gói Claude Max 20x trị giá 200 USD/tháng. Theo báo cáo của TechCrunch của Julie Bort, de Swardt lần đầu tiên phát hiện ra bất thường vào ngày 4 tháng 8: mức sử dụng token của anh ta đang tăng lên mặc dù anh ta không chạm vào Claude ngày hôm đó. Ngày hôm sau, anh ta chạy một bài kiểm tra được kiểm soát — tạm dừng tất cả các tác vụ được lên lịch, vô hiệu hóa Dispatch và thực thi đám mây, xác nhận không có tác vụ Claude Code cục bộ nào đang chạy — và xem mức sử dụng của anh ta tăng từ 45% lên 55% dù vậy.
Anh ta liên hệ với Anthropic và yêu cầu một bảng chi tiết về những gì đang tiêu thụ token của anh ta. Anthropic không thể cung cấp. Điều nó có thể làm là xác nhận có gì đó không ổn: nó đã tạm dừng tài khoản của anh ta, vô hiệu hóa tất cả các phiên hoạt động và token Claude Code phía máy chủ, và cấp cho anh ta hoàn lại một phần £44.49 cho khoảng thời gian đăng ký còn lại.
Sau khi điều tra, Anthropic đã cho de Swardt biết những gì thực sự đã xảy ra. Một khóa phiên Claude bị xâm phạm đã được sử dụng để tạo token Claude Code OAuth không được phép. Một bên thứ ba không xác định đã có quyền truy cập vào tài khoản của anh ta và đang âm thầm định tuyến hoạt động của những người dùng khác thông qua nó — tiêu thụ hạn mức token của anh ta trong quá trình này. Anthropic cho anh ta biết bằng chứng "phù hợp với bất kỳ thông tin xác thực/dữ liệu phiên nào bị lấy mà không có kiến thức của tôi, hoặc với tài khoản đã được kết nối với một dịch vụ bên ngoài."
Vectơ tấn công ở đây tinh tế và đáng để phân tích. Đây không phải là đăng nhập bằng vũ lực. Đó là trộm khóa phiên — một thông tin xác thực bị xâm phạm được sử dụng để tạo token OAuth trông hợp pháp đối với các hệ thống của Anthropic. Vì Anthropic theo dõi tổng mức sử dụng token nhưng không phải mức sử dụng được itemize theo yêu cầu (ngay cả khi khách hàng yêu cầu rõ ràng), loại siphoning bí mật này có thể chạy mà không được phát hiện trong nhiều tháng. Đối với de Swardt, việc tạm dừng tài khoản — cần thiết như nó — cũng đã tắt các agent mà anh ta dựa vào cho toàn bộ hoạt động kinh doanh của mình: onboarding khách hàng, tự động hóa kế toán, quản trị hàng ngày, mã hóa. Bản sửa lỗi bảo mật đã trở thành khủng hoảng hoạt động của chính nó.
Tại Sao Điều Này Quan Trọng Đối Với Châu Á
Đông Nam Á, Ấn Độ, Nhật Bản và Hàn Quốc cùng nhau là những thị trường phát triển nhanh nhất cho công cụ phát triển AI ngay bây giờ. Những nhà sáng lập ở Jakarta, Thành phố Hồ Chí Minh, Bangalore và Seoul đang xây dựng các sản phẩm nặng agent với tốc độ thường vượt quá cơ sở hạ tầng bảo mật của họ. Khoảng cách đó chính xác là những gì những kẻ tấn công khai thác.
Hồ sơ mối đe dọa ở châu Á có một số đặc điểm cụ thể đáng được đặt tên. Thứ nhất, vệ sinh khóa API và token phiên được thực hành không nhất quán trên toàn bộ hệ sinh thái khởi nghiệp của khu vực. Nhiều đội sớm chia sẻ thông tin xác thực trên các môi trường, lưu trữ khóa trong các tệp cấu hình văn bản thuần túy hoặc sử dụng tài khoản cá nhân cho các khối lượng công việc sản xuất — những thói quen tạo ra chính xác loại tiếp xúc mà de Swardt trải qua. Thứ hai, kinh tế của các gói đăng ký AI làm cho việc ăn cắp token thực sự có lợi nhuận. Tài khoản Claude Max 200 USD/tháng đại diện cho sức mua đáng kể ở nhiều thị trường châu Á. Dung lượng token bị ăn cắp có thể được bán lại hoặc sử dụng để chạy khối lượng công việc suy luận với chi phí bằng không đối với kẻ tấn công.
Thứ ba — và đây là phần nên quan tâm nhất đối với những nhà sáng lập — việc thiếu ghi nhật ký sử dụng được itemize có nghĩa là bề mặt tấn công là vô hình cho đến khi thiệt hại xảy ra. Nếu bạn đang chạy một startup ở Singapore hoặc Bangkok và mức sử dụng Claude của nhóm bạn tăng 30% trong một tuần, bạn có thể sẽ quy cho nó là một sprint sản phẩm, chứ không phải trộm thông tin xác thực. Tín hiệu quá dễ để giải thích đi.
Từ góc độ công nghệ châu Á, sự cố này cũng làm nổi bật một căng thẳng rộng hơn: cộng đồng nhà phát triển của khu vực đã áp dụng công cụ AI với tốc độ đáng chú ý, nhưng các khung bảo mật mà các đội doanh nghiệp ở Mỹ và Châu Âu áp dụng cho thông tin xác thực API của họ chưa theo kịp với tốc độ tương tự. Những diễn viên đe dọa biết điều này. Trộm token là nỗ lực thấp, phần thưởng cao, và — như trường hợp này chứng minh — khó phát hiện và thậm chí còn khó quy kết.
Đối với các đội xây dựng trên MonstarX, nền tảng phát triển AI-native của châu Á, bài học là có cấu trúc: hãy coi mọi token phiên AI với seriousness tương tự như bạn sẽ áp dụng cho mật khẩu cơ sở dữ liệu hoặc vai trò IAM đám mây. Bán kính nổ của thông tin xác thực AI bị xâm phạm không còn là lý thuyết nữa.
Điều Này Có Nghĩa Gì Đối Với Các Nhà Phát Triển
Sự cố de Swardt không phải là một sự xuất hiện kỳ lạ — đó là bản xem trước của một danh mục mối đe dọa sẽ mở rộng khi các gói đăng ký AI trở thành cơ sở hạ tầng tiêu chuẩn cho các đội phát triển. Dưới đây là những gì các nhà phát triển cần suy nghĩ cụ thể.
Token phiên là thông tin xác thực. Hãy coi chúng như vậy. Cuộc tấn công đã hoạt động vì một khóa phiên đã bị xâm phạm và sau đó được sử dụng để tạo các token OAuth bổ sung. Nếu bạn đang sử dụng Claude Code, Claude API hoặc bất kỳ dịch vụ AI nào cấp thông tin xác thực dựa trên phiên, những token đó cần sống trong các hệ thống quản lý bí mật — không phải trong các tệp môi trường, không phải trong lịch sử shell, không phải trong các tài liệu Notion được chia sẻ. Các công cụ như HashiCorp Vault, AWS Secrets Manager, hoặc thậm chí một thiết lập .env được cấu hình tốt với vệ sinh .gitignore thích hợp là không thể thiếu.
Giám sát mức sử dụng của bạn như bạn giám sát chi tiêu đám mây của bạn. Một trong những chi tiết đáng báo động nhất trong câu chuyện này là Anthropic không thể cung cấp dữ liệu sử dụng được itemize ngay cả khi được yêu cầu. Điều đó có nghĩa là gánh nặng giám sát hoàn toàn rơi vào bạn. Thiết lập cảnh báo tự động cho các bất thường tiêu thụ token. Nếu mức trung bình hàng ngày của bạn là 10.000 token và bạn đột nhiên tăng lên 40.000 vào Chủ nhật khi không ai đang làm việc, đó là một tín hiệu đáng để điều tra ngay lập tức — không phải sprint tiếp theo.
Xoay vòng thông tin xác thực một cách tích cực. Token OAuth và khóa phiên nên có TTL ngắn (time-to-live). Nếu quy trình làm việc của bạn cho phép, xoay vòng khóa API theo lịch trình thường xuyên — hàng tuần hoặc hai tuần một lần cho môi trường sản xuất. Càng lâu một thông tin xác thực tồn tại, kẻ tấn công càng có nhiều thời gian để khai thác nó mà không được phát hiện.
Phạm vi token của bạn chặt chẽ. Nếu token Claude Code chỉ cần quyền truy cập đọc vào một dự án cụ thể, đừng cấp nó với quyền rộng hơn. Nguyên tắc đặc quyền tối thiểu áp dụng cho thông tin xác thực AI chính xác như nó áp dụng cho người dùng cơ sở dữ liệu và vai trò đám mây. Một token bị ăn cắp với phạm vi hẹp gây thiệt hại hạn chế; một token bị ăn cắp với quyền truy cập toàn tài khoản có thể làm cạn kiệt toàn bộ hạn mức hàng tháng của bạn trong vài giờ.
Kiểm toán các tích hợp bên thứ ba một cách khắt khe. Cuộc điều tra của Anthropic cho thấy tài khoản de Swardt có thể đã được kết nối với một dịch vụ bên ngoài đã có quyền truy cập mà không có kiến thức của anh ta. Nếu bạn đã từng ủy quyền cho một công cụ bên thứ ba, tiện ích trình duyệt hoặc nền tảng tự động hóa để truy cập tài khoản AI của bạn, hãy kiểm toán những kết nối đó ngay bây giờ. Thu hồi bất cứ điều gì bạn không sử dụng tích cực. Màn hình quyền OAuth mà bạn nhấp vào sáu tháng trước trong một lần muộn