Anthropic 通報 Claude 帳號遭挾持:竊資木馬偷走 session,密碼與二階段驗證全都擋不住
2026年9月1日
8 月 30 日 Anthropic 開始聯繫受害使用者,原因是竊資木馬從個人電腦偷走了有效的登入 session cookie,攻擊者不需要密碼、不用破解 MFA 就能吃掉付費額度。Anthropic 強制登出所有受影響 session、清除已存付款方式並退款。這件事真正的教訓,跟 AI 沒什麼關係。
8 月底的某個早上,一位開發者打開 Claude,發現自己的用量額度已經見底——但他前一天幾乎沒用。帳單上多了幾筆他不認得的費用。他沒有把密碼給任何人,二階段驗證也開著。
問題不在 Anthropic 的伺服器,在他自己的電腦裡。
事件背景
Anthropic 從 2026 年 8 月 30 日開始主動聯繫受影響的 Claude 使用者。原因是:竊資木馬(infostealer)感染了這些使用者的電腦,偷走了有效的登入 session cookie。
拿到 cookie 的攻擊者,等於拿到一張已經蓋好章的通行證。他們不需要密碼,也不需要破解二階段驗證,就能以受害者的身分登入,把付費方案的用量額度吃光。
這裡要講清楚一件事,因為很多報導把它寫成「Claude 被駭」——Anthropic 的系統並沒有被入侵。破口在終端使用者的裝置。這個區別很重要,因為它決定了你該做什麼防護。
涉及的惡意程式包含 Windows 上的 Vidar、Lumma、StealC、RedLine、Acreed,以及少數 macOS 裝置上的 Atomic Stealer(AMOS)。這些都是地下市場上流通已久的商品化竊資工具,通常透過破解軟體、假的安裝程式、惡意瀏覽器擴充功能散布。
本次重點
- 時間:Anthropic 於 2026 年 8 月 30 日開始通知受影響使用者
- 手法:竊資木馬從受感染電腦竊取有效的 session cookie,攻擊者以此繞過密碼與二階段驗證
- 損害:攻擊者耗用受害者的付費用量額度,部分使用者出現未授權費用
- 官方處置:強制登出所有受影響的 session、移除帳號中已儲存的付款方式、對未授權費用提供退款
- 官方建議:確認電腦上的惡意程式已完全清除後,再重新綁定付款方式
- 性質:平台系統未遭入侵,破口在使用者端裝置
市場影響分析
對台灣使用者
台灣是這類攻擊的高風險區,原因不是技術而是習慣。破解版軟體的使用率、來路不明的瀏覽器擴充功能安裝、以及「先下載再說」的心態,都是竊資木馬最主要的散布管道。
具體該做的事有這幾件:
第一,檢查用量與帳單。 打開 Claude 的用量頁面,看有沒有你不記得的高峰。這是最快能發現異常的方式。
第二,如果收到 Anthropic 的通知,先清乾淨再回來。 用可信任的防毒軟體做完整掃描,檢查近期安裝的軟體與瀏覽器擴充功能。木馬還在的話,你重新登入一次就是再被偷一次。
第三,別在中過標的電腦上重綁信用卡。 這是 Anthropic 明確給的建議,值得認真對待。
第四,把這個檢查擴大到所有帳號。 竊資木馬不會只偷 Claude 的 cookie,它會把瀏覽器裡所有能拿的東西都拿走——Google、Facebook、銀行、加密貨幣錢包。發現 Claude 出事,代表你其他帳號也可能已經外流。
還有一個觀念要更新:AI 訂閱現在是有價值的資產。一個 Claude Max 或 ChatGPT Pro 帳號在地下市場是有價的,因為攻擊者可以轉賣算力或用來跑自己的工作。過去大家防的是銀行帳號跟社群帳號,現在 AI 帳號也要進這份清單。想確認自己訂了哪些服務,可以對照 工具總覽 把清單列出來一次盤點。
對企業應用
台灣企業有一個非常普遍的做法會在這件事上出問題:員工用個人帳號訂閱 AI 服務,然後報公帳。
這種做法平常看起來省事,出事的時候會發現三件事都做不到——你無法集中撤銷 session、無法稽核誰用了什麼、無法在員工離職時收回存取權。
該做的是:
改用企業版帳號搭配 SSO。 這樣一旦某台裝置被判定有風險,可以從身分供應商那一端統一撤銷所有 session,不必依賴個別使用者自己處理。
對 AI 服務的用量設告警。 用量突然暴增就是訊號。這個告警的設定成本很低,但它可能是你最早發現帳號被挾持的方式。
把「不安裝來路不明軟體」寫進資安政策並且真的執行。 這件事聽起來像 2010 年的老生常談,但這次事件證明它仍然是最有效的防線。
檢視端點防護的涵蓋範圍。 特別是那些「工程師的個人 Mac」——很多台灣公司的 BYOD 政策形同虛設,而這次 macOS 的 Atomic Stealer 就在名單上。
對開發者
有兩個技術層面的討論值得注意。
session 生命週期的設計。 為了使用體驗,多數 SaaS 的 session 有效期都設得很長——沒有人想每天登入一次。但這也代表偷到的 cookie 可以用很久。合理的折衷是把敏感操作(改付款方式、匯出資料、管理 API key)獨立出來要求重新驗證,而不是一律拉長或縮短。
裝置綁定與異常偵測。 把 session 綁定到裝置指紋或 IP 區段,異常時要求重新驗證,是相對成熟的做法。這次事件之後,我預期主要 AI 平台都會加強這一塊。
如果你自己在做 SaaS 產品,這是一個現成的檢查清單:session 有效期多長?敏感操作有沒有二次驗證?有沒有異常登入偵測?出事時能不能一鍵撤銷單一使用者的所有 session?相關的深偽與社交工程防護,可以參考 企業深偽詐騙防禦。
未來發展趨勢
AI 帳號會成為竊資木馬的主要目標之一。 過去竊資工具的優先順序是加密貨幣錢包、銀行、社群帳號。AI 訂閱的價值上升之後,它會往前排。這代表相關的攻擊只會更多,不會更少。
平台端的裝置綁定與異常偵測會加強。 這是可預期的直接反應。使用者可能會感受到「換裝置要重新驗證」變得更頻繁,這是必要的代價。
企業對 AI 服務的採購會更集中。 分散的個人訂閱在資安上是不可管理的。這件事會加速台灣企業從「員工自己訂、公司報帳」轉向「公司統一採購企業版」,這對企業版供應商是利多。
TheAI學院 總結與評語
這則新聞最容易被誤讀的地方,是把它當成「AI 平台不安全」的證據。事實剛好相反——Anthropic 的系統沒被入侵,出事的是使用者的電腦。而 Anthropic 的處置(主動通知、強制登出、清除付款方式、退款)以資安事件的標準來看,算是相當負責任的。
真正的教訓其實很老派:你的終端裝置就是你所有帳號的總鑰匙。二階段驗證、強密碼、生物辨識,這些防的都是「攻擊者從外面打進來」;一旦木馬跑在你的電腦裡,它拿的是你已經通過驗證之後的東西,所有前門的鎖都失效了。
台灣的資安討論常常聚焦在「哪個平台被駭」,但過去幾年真正造成損失的事件,很大一部分是從終端裝置開始的。這次也是。
評語:這不是 AI 的資安問題,是老掉牙的端點安全問題穿上了新衣服——而你的 AI 訂閱,現在已經值得被偷了。
給台灣讀者的具體建議:今天就做三件事——檢查 Claude 與其他 AI 服務的用量有無異常、對電腦做一次完整的惡意程式掃描、把破解版軟體與來路不明的瀏覽器擴充功能清掉。企業則應該盤點有多少 AI 訂閱是掛在個人帳號下,並開始規劃改用企業版加 SSO。
相關的防護觀念可以延伸閱讀 AI 隱私與安全指南 與 LLM 應用安全清單。
資料來源
- BleepingComputer:Anthropic warns infostealer malware is hijacking Claude sessions to drain usage
- SecurityWeek:Anthropic Warns Claude Users of Infostealer Malware Infections
- Security Affairs:Infostealers Are Hijacking Claude Sessions and Draining Subscriptions
依公開資訊整理,以官方公告為準。
常見問題
我的 Claude 帳號有沒有被影響?
Anthropic 自 2026 年 8 月 30 日起主動聯繫受影響的使用者,並強制登出被挾持的 session。若你收到官方通知,代表你的電腦可能感染了竊資木馬。沒收到通知不代表絕對安全,建議仍檢查帳單有無異常用量。
為什麼二階段驗證擋不住?
因為攻擊者偷的是「已經通過驗證之後」產生的 session cookie。那張 cookie 等同於一張已蓋章的通行證,系統看到它就認定你已經登入過了,不會再要求密碼或驗證碼。這是 session 挾持這類攻擊的本質,跟 MFA 強不強無關。
我該怎麼確認電腦有沒有中木馬?
用可信任的防毒軟體做完整掃描,特別注意近期是否安裝過來路不明的軟體、破解版工具或瀏覽器擴充功能。這次涉及的家族包含 Windows 上的 Vidar、Lumma、StealC、RedLine、Acreed,以及少數 macOS 上的 Atomic Stealer。清除乾淨之前,不要重新綁定付款方式。
企業該怎麼防這類攻擊?
三個方向:限制員工在公司裝置安裝來路不明的軟體、對 AI 服務的用量設定告警(異常暴增就是訊號)、以及盡量使用企業版帳號搭配 SSO,這樣一旦出事可以集中撤銷 session。個人帳號報公帳這種做法,出事時完全沒有管理手段。
資料來源:TheAI學院編輯團隊原創