Хакерська схема: Claude краде ваші гроші, поки ви спите, а Anthropic мовчить
Виявляється, Claude — це не лише про розумні відповіді, а й про безкоштовну робочу силу для кіберзлочинців. Поки Anthropic виписує відписки про безпеку, у користувачів зникають ліміти токенів, а сапорти розводять руками.
Усе почалося з того, що Грант Де Свардт помітив дивну активність: його акаунт Claude Max 20x працював на повну потужність, навіть коли він вимикав усі підключені сервіси. Зловмисники навчилися викрадати сесійні токени, отримуючи доступ до акаунту без потреби в паролі. Виявилося, що поки власник підписки відпочивав, його AI-помічник старанно виконував завдання для сторонніх осіб через скомпрометовані OAuth-ключі.
Проблема виявилася системною: Reddit і GitHub рясніють повідомленнями про те, як ліміти користувачів вигорають за лічені хвилини. Anthropic пояснює це роботою infostealer-малварі, яка витягує дані сесій прямо з комп'ютерів користувачів. Компанія просто анулює сеанси та видає смішні компенсації, не надаючи жодних інструментів для відстеження того, куди саме пішли ваші токени.
Після того, як Де Свардт два тижні чекав на розблокування, він просто пішов до Cursor. Виявилося, що без прозорих логів ви користуєтеся сервісом наосліп, довіряючи безпеку компанії, яка навіть не може сказати, хто саме викрав вашу підписку. Зрештою, це перетворює AI-агента з корисного інструмента на непередбачуваний фінансовий тягар, який працює на хакерів за ваші ж гроші.
Джерело: TechCrunch
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.