隱形竊賊:資訊竊取惡意軟體正悄悄掏空 Claude 訂閱戶的 token
駭客利用常見的 infostealer 惡意軟體劫持 Claude 登入階段,默默燒光付費訂閱戶的 token 額度——而 Anthropic 的用量儀表板根本無法顯示被偷走了什麼。
2026 年 8 月 4 日,英國東薩塞克斯的獨立 AI 顧問 Grant De Swardt 發現他的 Claude Max 20x 帳號有點不對勁:他當天根本沒工作,token 用量卻持續攀升。隔天他把所有掛在 Claude 上的東西全部停用、完全不碰它,用量還是照樣增加。「在最明確的控制區間內,我沒有執行任何工作、排程的 Cowork 任務都已暫停或完成、Dispatch/雲端執行也已停用,本機也沒有任何進行中的 Claude Code 任務,用量卻從 45% 漲到 55%,」他向 TechCrunch 表示。
有東西正在從內部啃食他每個月 200 美元的訂閱額度。而他看不見那是什麼。
調查過程
De Swardt 聯絡 Anthropic,要求提供逐項列出的用量明細。公司沒有給出明細,但承認確有異常:他們停用了他的付費帳號、讓所有工作階段與伺服器端的 Claude Code token 失效,並就訂閱剩餘時間退了 44.49 英鎊的部分退款。
帳號停用本身反而讓他的業務陷入混亂。作為一人公司,他的工作是協助中小企業建置 AI 代理——某種隨叫隨到的前線工程師——例如自動把 email 裡的採購訂單資料匯入會計軟體。他自己的整個事業也都跑在 Claude 上:日常行政、網站設計、寫程式。「現在所有事情都是透過 AI 在跑,」他說。
調查之後,Anthropic 告訴他找到了元凶:一組被竊的 Claude 工作階段金鑰被用來鑄造未經授權的 Claude Code OAuth token。公司表示,這個帳號「似乎被一個看起來未經授權的第三方服務拿去處理其他人的活動」,但無法判定對方是如何取得存取權的。Anthropic 告訴他,證據既可能指向憑證或工作階段資料在不知情下被竊,也可能是帳號曾被連結到某個外部服務。
白話說:小偷從一扇沒上鎖的門走了進來,在別人付帳單的狀態下悄悄抽取 token。
他不是唯一一個
De Swardt 把經歷貼上 Reddit。八十則留言之後,一個模式浮現了。有人聲稱帳號「未經我同意被自動升級、信用卡被扣款,用量在完全沒碰的情況下從 0% 飆到 100%」。另一人的用量在十二分鐘內從 0 衝到 49%,而他只下了幾個 prompt、做了一次網頁搜尋。還有一位用戶說帳號連續三天、在完全沒使用的情況下每天燒光最大 token 額度——他為此在 GitHub 上提交了報告,同樣吸引來一批相似經歷的回應。
其中兩位用戶貼出了 Anthropic 寄來的 email,為這個威脅命了名。「我們最近發現有不法分子利用常見的 infostealer 惡意軟體,從人們的電腦竊取 Claude 登入階段,再利用這些登入階段存取 Claude 帳號、消耗其用量,」信中寫道。
Infostealer 是一種大宗化的惡意軟體,會安裝在受害者電腦上,竊取儲存的密碼、工作階段資料與登入憑證。它們來自再普通不過的管道:盜版軟體、惡意廣告、被動過手腳的下載檔。值得注意的是,Anthropic 告訴受影響用戶,這些惡意軟體並非來自使用 Claude 本身——入侵發生在用戶的電腦上,在服務的上游。
當 Anthropic 偵測到可疑活動時,會把用戶登出、讓既有授權失效、在部分案例中退款,並警告他們電腦可能中了惡意軟體。但 De Swardt 並沒有收到那樣的警告。他堅稱沒有找到電腦被入侵的證據,也說自己至今仍無從得知駭客是怎麼進來的。
看不見的缺口
這起事件暴露的深層問題不是某一次入侵,而是帳號支援只追蹤總用量、不提供逐項明細——即使你主動要求。訂閱戶看不到是「什麼」消耗了 token,只看得到「還剩多少」。這意味著這類竊取可以持續數月不被發現,藏在一個不給收據的計量器裡。
De Swardt 的帳號在大約兩週後恢復,但這段經歷讓他對平台心灰意冷。他退訂,改用 Cursor,理由是它能使用多種模型——包括更平價、在他用起來表現差不多的開源選項。「(Claude)沒有好到哪裡去,」他說,並表示在 Anthropic「實際以任何方式解決問題」之前不會考慮回鍋。他對一般用戶處境的評語很直白:「我不認為這些人有任何方法保護自己。」
至於用戶該如何辨識帳號遭盜用,Anthropic 拒絕評論。
為什麼這件事的影響超出 Claude 本身
這是訂閱制代理(agent)時代的陰暗面。當 AI 編程代理與自主工作流成為開發者與運算資源之間的主要介面,授權它們的工作階段 token 就成了高價值目標——功能上等同於一張沒有消費警報的公司信用卡。劫持 Claude 工作階段的攻擊者不需要竊取資料或部署勒索軟體;他們只要把自己的工作量外包給別人的額度就好。
三個結構性弱點讓風險加倍。第一,工作階段劫持完全繞過密碼——infostealer 抓走的是已通過驗證的 cookie,如果工作階段本身可以重放,密碼強度甚至登入時的雙因素驗證都可能幫不上忙。第二,只有計量、沒有明細,代表付帳單的那個人看不到異常。第三,代理的工作負載本來就「看起來很正常」:持續而大量的 token 消耗,正是一個認真重度用戶帳號該有的樣子。
對訂閱戶來說,實際可行的對策有限但存在:把任何無法解釋的用量暴增視為潛在入侵而非帳務異常;一旦消耗在沒有活動的情況下移動,就登出所有工作階段並輪替憑證;檢查電腦是否感染 infostealer——它們常透過軟體下載與惡意廣告進入。TechCrunch 也發布了如何辨識 AI 平台帳號被駭的配套指南。
對產業而言,教訓更沉重。販售代理運算的平台正在成為基礎設施,而基礎設施會在計費層被攻擊。只顯示消耗百分比的用量儀表板已經不再夠用——它本身就是安全缺口。在 AI 帳號提供等效於逐項帳單、逐一裝置的工作階段撤銷與異常警報之前,每個重度訂閱戶的帳號,都可能正被別人悄悄使用。
竊取 token 的時代已經悄悄開始。计量器在跑;問題是,誰在讀它。