← All posts / Meta

竊取資訊惡意軟體正在劫持 Claude 工作階段:Anthropic 強制登出用戶、刪除儲存的信用卡並主動退款

Anthropic 警告 Claude 用戶:Vidar、LummaC2、StealC、RedLine、Atomic Stealer 等商用竊取器正在蒐集已通過驗證的瀏覽器工作階段,完全繞過 MFA 並消耗帳戶額度;公司正強制登出受害者、刪除儲存的付款方式,並退款未經授權的扣款。

竊取資訊惡意軟體正在劫持 Claude 工作階段:Anthropic 強制登出用戶、刪除儲存的信用卡並主動退款

如果你的 Claude 用量額度「看起來像補滿了、然後在你沒有使用的時候又被消耗掉」,Anthropic 有話對你說:你的電腦很可能已經被感染,而且有人正在遠端使用你的 AI 訂閱。

2026 年 8 月 30 日,BleepingComputer 報導,Anthropic 已開始向受影響的 Claude 用戶發出措辭異常明確的警告郵件:一個不法分子正在利用常見的竊取資訊惡意軟體(infostealer),直接從人們的電腦上竊取 Claude 登入工作階段(session),再重放這些工作階段進入 Claude 帳戶、消耗帳戶額度。作為回應,Anthropic 正在採取一整套通常讓人聯想到銀行、而非聊天機器人公司的補救措施:將受害者強制登出 Claude、從被入侵的帳戶移除儲存的付款方式,並退還其認定為未經授權的扣款。

攻擊原理——以及為什麼 MFA 幫不上忙

攻擊機制很簡單,而這正是它可怕的地方。竊取資訊惡意軟體——透過盜版軟體、木馬化下載與惡意安裝程式散布的商用犯罪工具——會把受感染機器上所有有價值的東西一掃而空:瀏覽器密碼、自動填寫資料、登入 cookie,以及其他應用程式的憑證。它蒐集的東西之中,包括已通過驗證的工作階段 token:那些讓瀏覽器省略登入流程的 cookie,因為你已經證明過自己是誰。

工作階段 token 之所以值錢,正是因為它讓整套身分驗證機制形同虛設。持有活躍工作階段的攻擊者不需要你的密碼,不需要你的動態驗證碼,也不需要擊敗你的單一登入(SSO)。正如 AI Governance Institute 對此事件的分析:這種攻擊「運作在一個有效、已通過驗證的工作階段之上」,因此「完全繞過了密碼控制、多因素驗證(MFA)與單一登入」。Anthropic 給某位受害者的郵件也強調了同一點:竊取器可以複製已通過驗證的瀏覽器工作階段,攻擊者根本不需要再走一次正常的密碼加雙因素驗證流程。

Anthropic 的調查仍在進行,但公司對感染來源的歸因非常謹慎:「我們沒有理由相信這個惡意軟體與 Claude 有關、是透過 Claude 安裝的,或與你使用 Claude 的任何行為有關。」這類惡意軟體通常透過下載或惡意應用程式入侵,竊取儲存在本機的資訊。「你的 Claude 工作階段很可能只是它蒐集的眾多東西之一。現在看來,有個不法分子開始把 Claude 工作階段從戰利品堆裡挑出來使用。」

換句話說:竊取是無差別的;變現則開始特別瞄準 AI 帳戶。

被點名的惡意軟體家族

Anthropic 已在這波攻擊中識別出多個惡意軟體株:

  • Vidar — 長期活躍的 Windows 竊取器,以服務化方式在犯罪市場租售,擅長蒐集瀏覽器資料、cookie 與加密貨幣錢包
  • LummaC2(亦稱 Lumma)— 快速竄起的 MaaS(惡意軟體即服務)竊取器,常透過破解軟體誘餌與假安裝頁面散布
  • StealC — 2023 年問世的新一代 Windows 竊取器,已成為犯罪市場的常備工具
  • RedLine — 過去幾年部署最廣的竊取器之一,涉及無數憑證竊取攻擊
  • Acreed — Anthropic 通知中額外識別出的 Windows 家族
  • Atomic Stealer(AMOS) — macOS 竊取器,出現在「少數幾台 Mac」上,證明這不是 Windows 獨有的問題

這些全是犯罪市場上隨處可得的商用工具,沒有一個是為了攻擊 Claude 而生。這正是令人不安之處:攻擊 AI 帳戶不需要任何新能力,只需要意識到 claude.ai 的被竊工作階段如今值得從贓物堆裡挑出來。

一位收到通知的 Reddit 用戶證實,自己曾下載盜版遊戲——教科書級的感染途徑,完全不需要任何 AI 專屬的誘餌。

Anthropic 的補救措施

Anthropic 描述的補救流程直接而有限:

  1. 撤銷被竊工作階段 — 將受影響用戶登出 Claude,讓被竊的 session token 失效。
  2. 移除儲存的付款方式 — 避免被劫持的帳戶被用於進一步的未授權購買。
  3. 退還未授權扣款 — Anthropic 表示已認定的詐欺扣款退款「已經套用」,受影響用戶無需另行處理。

但 Anthropic 同樣明說了伺服器端能做的有限:「讓你登出 Claude 能讓被竊的工作階段失效,但不會移除惡意軟體。如果它還在你的電腦上,你的下一個登入工作階段會以同樣方式再次被竊。」公司呼籲受影響用戶更改憑證、撤銷其他工作階段,並確實從機器上清除惡意軟體。

公司並未揭露受影響帳戶數量,也未說明它如何識別被入侵的工作階段——AI Governance Institute 特別點出,這對企業客戶是實質缺口,因為他們「無法獨立驗證自己的工作階段是否被入侵,也無法確認任何未經授權存取的範圍」。

為什麼這件事超出帳單詐欺

對個人用戶而言,目前最壞的情況看起來是訂閱額度被耗盡、加上一筆退款。對企業而言,暴露面大得多。一個活躍的 Claude 工作階段不只是一條帳單關係——它是那個工作階段接觸過的一切的窗口:為分析而上傳的機密文件、為除錯而貼上的內部程式碼、敏感的提示詞、對話歷史。AI Governance Institute 的事件說明警告,「暴露面超出帳單詐欺,延伸到活躍工作階段的內容」,並建議組織稽查共用端點上的瀏覽器工作階段、從團隊帳戶移除儲存的帳單憑證,並將 API key 存取與瀏覽器工作階段存取隔離開來。

時間點的諷刺也很難忽視。這項揭露落在超過 100 家公司——包括 Anthropic 在內——連署公開信、警告 AI 驅動的關鍵基礎設施攻擊迫在眉睫的幾天之後。公開信的框架把 AI 主要定位為新興的攻擊方威脅。而這波竊取器攻擊提醒了我們鏡像的另一面:AI 帳戶已經值錢到連普通犯罪軟體都學會獵捕它們,而標準的身分驗證建議——開啟 MFA、使用 SSO——對一枚被竊的 session cookie 提供不了任何保護。

讓人不舒服的結論

AI 產業整個 2026 年都在爭論失控的代理、自主駭客與逃出沙盒的模型。與此同時,被竊 AI 存取的第一波大規模變現,卻是透過想像中最老、最笨的管道到來:盜版軟體、商用竊取器、工作階段重放。不需要任何 jailbreak。

實用建議無聊但有效:不要安裝盜版軟體;把任何同時兼作瀏覽/下載用途的機器,視為不適合敏感工作階段的不可信環境;涉及機密資料時使用專用端點或 API key;如果 Anthropic 寄信告訴你「為了保護你已將你登出」——相信他們,並在重新登入前把機器清乾淨。因為你建立的下一個工作階段,會以一模一樣的方式再次被收割。

工作階段劫持不是新攻擊。但 claude.ai 的工作階段成為流動的犯罪資產——流動到攻擊者會從被竊日誌裡挑出它們來變現——是 AI 主流化真正的 2026 年里程碑。