Anthropic cảnh báo tài khoản Claude bị chiếm quyền: trojan đánh cắp dữ liệu lấy trộm session, mật khẩu và xác thực hai bước đều chặn không nổi

Ngày 30/8 Anthropic bắt đầu liên hệ người dùng bị hại, vì một trojan đánh cắp dữ liệu đã lấy trộm session cookie đăng nhập hợp lệ từ máy tính cá nhân, kẻ tấn công không cần mật khẩu, không cần phá MFA vẫn ngốn sạch hạn mức trả phí. Anthropic buộc đăng xuất mọi session bị ảnh hưởng, xóa phương thức thanh toán đã lưu và hoàn tiền. Bài học thật sự của chuyện này lại chẳng liên quan mấy đến AI.

Một sáng cuối tháng 8, một lập trình viên mở Claude, phát hiện hạn mức sử dụng của mình đã cạn đáy — nhưng hôm trước anh gần như không dùng. Trên hóa đơn có thêm mấy khoản phí anh không nhận ra. Anh không đưa mật khẩu cho ai, xác thực hai bước cũng bật.

Vấn đề không ở máy chủ của Anthropic, mà ở ngay trong máy tính của anh.

Bối cảnh sự việc

Anthropic bắt đầu chủ động liên hệ những người dùng Claude bị ảnh hưởng từ ngày 30/8/2026. Nguyên do là: trojan đánh cắp dữ liệu (infostealer) đã lây nhiễm máy tính của những người dùng này, lấy trộm session cookie đăng nhập hợp lệ.

Kẻ tấn công có cookie coi như có một tấm thẻ thông hành đã đóng dấu sẵn. Chúng không cần mật khẩu, cũng không cần phá xác thực hai bước, vẫn đăng nhập được với danh nghĩa nạn nhân, ngốn sạch hạn mức của gói trả phí.

Ở đây phải nói rõ một chuyện, vì nhiều bài báo viết thành "Claude bị hack" — hệ thống của Anthropic không hề bị xâm nhập. Lỗ hổng nằm ở thiết bị đầu cuối của người dùng. Sự phân biệt này rất quan trọng, vì nó quyết định bạn nên làm gì để phòng vệ.

Phần mềm độc hại liên quan gồm Vidar, Lumma, StealC, RedLine, Acreed trên Windows, và Atomic Stealer (AMOS) trên một số ít thiết bị macOS. Đây đều là các công cụ đánh cắp dữ liệu đã thương mại hóa, lưu hành lâu năm trên chợ ngầm, thường phát tán qua phần mềm bẻ khóa, trình cài đặt giả, tiện ích mở rộng trình duyệt độc hại.

Trọng tâm lần này

  • Thời gian: Anthropic bắt đầu thông báo người dùng bị ảnh hưởng từ ngày 30/8/2026
  • Thủ đoạn: trojan đánh cắp dữ liệu lấy trộm session cookie hợp lệ từ máy nhiễm, kẻ tấn công dùng nó để vượt qua mật khẩu và xác thực hai bước
  • Thiệt hại: kẻ tấn công ngốn hạn mức trả phí của nạn nhân, một số người dùng xuất hiện các khoản phí không được ủy quyền
  • Xử lý của hãng: buộc đăng xuất mọi session bị ảnh hưởng, gỡ phương thức thanh toán đã lưu trong tài khoản, hoàn tiền cho các khoản phí không được ủy quyền
  • Khuyến nghị của hãng: xác nhận máy tính đã dọn sạch phần mềm độc hại rồi mới gắn lại phương thức thanh toán
  • Bản chất: hệ thống nền tảng không bị xâm nhập, lỗ hổng ở thiết bị phía người dùng

Phân tích tác động thị trường

Với người dùng Việt Nam

Việt Nam là vùng rủi ro cao với loại tấn công này, nguyên nhân không phải kỹ thuật mà là thói quen. Tỷ lệ dùng phần mềm bẻ khóa, cài tiện ích mở rộng trình duyệt không rõ nguồn gốc, và tâm lý "tải về đã rồi tính" đều là những kênh phát tán chính của trojan đánh cắp dữ liệu.

Việc cụ thể nên làm gồm mấy điều:

Thứ nhất, kiểm tra mức dùng và hóa đơn. Mở trang sử dụng của Claude, xem có đỉnh cao nào bạn không nhớ không. Đây là cách nhanh nhất phát hiện bất thường.

Thứ hai, nếu nhận được thông báo từ Anthropic, dọn sạch rồi mới quay lại. Dùng phần mềm diệt virus đáng tin quét toàn bộ, kiểm tra phần mềm và tiện ích trình duyệt mới cài gần đây. Trojan còn đó thì bạn đăng nhập lại một lần là bị trộm lại một lần.

Thứ ba, đừng gắn lại thẻ tín dụng trên máy đã nhiễm. Đây là khuyến nghị Anthropic nói rõ, đáng xem trọng.

Thứ tư, mở rộng việc kiểm tra này ra mọi tài khoản. Trojan đánh cắp dữ liệu không chỉ trộm cookie của Claude, nó sẽ lấy đi tất cả những gì lấy được trong trình duyệt — Google, Facebook, ngân hàng, ví tiền mã hóa. Phát hiện Claude có chuyện tức là các tài khoản khác của bạn cũng có thể đã rò rỉ.

Còn một quan niệm cần cập nhật: thuê bao AI giờ là tài sản có giá trị. Một tài khoản Claude Max hay ChatGPT Pro trên chợ ngầm là có giá, vì kẻ tấn công có thể bán lại năng lực tính toán hoặc dùng để chạy việc của chúng. Trước đây mọi người phòng tài khoản ngân hàng và mạng xã hội, giờ tài khoản AI cũng phải vào danh sách này. Muốn xác nhận mình đã đăng ký những dịch vụ nào, có thể đối chiếu Tổng quan công cụ để liệt kê danh sách và rà một lượt.

Với ứng dụng doanh nghiệp

Doanh nghiệp Việt Nam có một cách làm rất phổ biến sẽ gặp rắc rối trong chuyện này: nhân viên dùng tài khoản cá nhân đăng ký dịch vụ AI, rồi thanh toán bằng tiền công ty.

Cách này bình thường trông có vẻ tiện, khi có chuyện sẽ phát hiện ba việc đều làm không được — bạn không thể thu hồi session tập trung, không thể kiểm toán ai đã dùng gì, không thể thu lại quyền truy cập khi nhân viên nghỉ việc.

Việc nên làm là:

Chuyển sang tài khoản bản doanh nghiệp kèm SSO. Như vậy một khi thiết bị nào bị đánh giá là có rủi ro, có thể thu hồi tập trung mọi session từ phía nhà cung cấp danh tính, không phải dựa vào từng người dùng tự xử lý.

Cài cảnh báo cho mức dùng dịch vụ AI. Mức dùng đột ngột tăng vọt chính là tín hiệu. Chi phí cài cảnh báo này rất thấp, nhưng nó có thể là cách bạn phát hiện tài khoản bị chiếm quyền sớm nhất.

Viết 'không cài phần mềm không rõ nguồn gốc' vào chính sách an ninh và thực thi thật sự. Chuyện này nghe như bài học cũ rích của năm 2010, nhưng vụ lần này chứng minh nó vẫn là phòng tuyến hiệu quả nhất.

Rà soát phạm vi bao phủ của bảo vệ endpoint. Đặc biệt là những "máy Mac cá nhân của kỹ sư" — nhiều công ty Việt Nam có chính sách BYOD hình thức, mà lần này Atomic Stealer trên macOS chính nằm trong danh sách.

Với lập trình viên

Có hai điểm bàn ở tầng kỹ thuật đáng chú ý.

Thiết kế vòng đời session. Vì trải nghiệm dùng, đa số SaaS đặt thời hạn session rất dài — không ai muốn mỗi ngày phải đăng nhập một lần. Nhưng điều này cũng nghĩa là cookie bị trộm dùng được rất lâu. Dung hòa hợp lý là tách các thao tác nhạy cảm (đổi phương thức thanh toán, xuất dữ liệu, quản lý API key) ra và yêu cầu xác thực lại, chứ không phải kéo dài hay rút ngắn tất cả một loạt.

Gắn thiết bị và phát hiện bất thường. Gắn session vào dấu vân tay thiết bị hoặc dải IP, bất thường thì yêu cầu xác thực lại, là cách làm khá trưởng thành. Sau vụ này, tôi dự đoán các nền tảng AI chính đều sẽ tăng cường mảng này.

Nếu bạn tự làm sản phẩm SaaS, đây là một checklist có sẵn: thời hạn session bao lâu? Thao tác nhạy cảm có xác thực lần hai không? Có phát hiện đăng nhập bất thường không? Khi có chuyện có thể thu hồi một chạm mọi session của một người dùng không? Về phòng vệ deepfake và social engineering liên quan, có thể tham khảo Phòng vệ lừa đảo deepfake cho doanh nghiệp.

Xu hướng phát triển tương lai

Tài khoản AI sẽ trở thành một trong những mục tiêu chính của trojan đánh cắp dữ liệu. Trước đây thứ tự ưu tiên của công cụ đánh cắp là ví tiền mã hóa, ngân hàng, tài khoản mạng xã hội. Sau khi giá trị thuê bao AI tăng lên, nó sẽ xếp lên trên. Điều này nghĩa là các cuộc tấn công liên quan chỉ nhiều lên, không ít đi.

Việc gắn thiết bị và phát hiện bất thường ở phía nền tảng sẽ tăng cường. Đây là phản ứng trực tiếp có thể đoán trước. Người dùng có thể cảm thấy "đổi thiết bị phải xác thực lại" trở nên thường xuyên hơn, đây là cái giá cần thiết.

Việc mua sắm dịch vụ AI của doanh nghiệp sẽ tập trung hơn. Các thuê bao cá nhân rời rạc là không quản lý được về an ninh. Chuyện này sẽ đẩy nhanh việc doanh nghiệp Việt Nam chuyển từ "nhân viên tự đăng ký, công ty thanh toán" sang "công ty mua tập trung bản doanh nghiệp", đây là điểm cộng cho nhà cung cấp bản doanh nghiệp.

Tổng kết và nhận định của TheAI Academy

Chỗ dễ bị đọc sai nhất của tin này là coi nó thành bằng chứng "nền tảng AI không an toàn". Sự thật ngược lại — hệ thống của Anthropic không bị xâm nhập, thứ gặp chuyện là máy tính của người dùng. Còn cách xử lý của Anthropic (chủ động thông báo, buộc đăng xuất, xóa phương thức thanh toán, hoàn tiền) theo tiêu chuẩn của một sự cố an ninh mà nói là khá có trách nhiệm.

Bài học thật sự lại rất cổ điển: thiết bị đầu cuối của bạn chính là chìa khóa tổng cho mọi tài khoản của bạn. Xác thực hai bước, mật khẩu mạnh, sinh trắc học, những thứ này phòng cái "kẻ tấn công đánh từ ngoài vào"; một khi trojan chạy trong máy bạn, nó lấy là thứ đã qua xác thực của bạn, mọi ổ khóa cửa trước đều mất tác dụng.

Thảo luận an ninh ở Việt Nam thường tập trung vào "nền tảng nào bị hack", nhưng những sự cố thật sự gây thiệt hại mấy năm qua, phần rất lớn bắt đầu từ thiết bị đầu cuối. Lần này cũng vậy.

Nhận định: đây không phải vấn đề an ninh của AI, mà là vấn đề an ninh endpoint cũ rích khoác áo mới — và thuê bao AI của bạn, giờ đã đủ giá trị để bị trộm.

Lời khuyên cụ thể cho độc giả Việt Nam: hôm nay hãy làm ba việc — kiểm tra mức dùng của Claude và các dịch vụ AI khác có bất thường không, quét toàn bộ phần mềm độc hại một lần cho máy tính, dọn sạch phần mềm bẻ khóa và tiện ích trình duyệt không rõ nguồn gốc. Doanh nghiệp thì nên rà xem có bao nhiêu thuê bao AI đang gắn dưới tài khoản cá nhân, và bắt đầu lên kế hoạch chuyển sang bản doanh nghiệp kèm SSO.

Quan niệm phòng vệ liên quan có thể đọc thêm Hướng dẫn quyền riêng tư và an toàn AIChecklist an ninh ứng dụng LLM.

Nguồn tham khảo

Tổng hợp theo thông tin công khai, lấy theo công bố chính thức.

Câu hỏi thường gặp

Tài khoản Claude của tôi có bị ảnh hưởng không?

Anthropic từ ngày 30/8/2026 chủ động liên hệ người dùng bị ảnh hưởng, và buộc đăng xuất các session bị chiếm quyền. Nếu bạn nhận được thông báo chính thức, tức là máy tính của bạn có thể đã nhiễm trojan đánh cắp dữ liệu. Không nhận thông báo không có nghĩa tuyệt đối an toàn, vẫn nên kiểm tra hóa đơn có mức dùng bất thường không.

Vì sao xác thực hai bước chặn không nổi?

Vì thứ kẻ tấn công trộm là session cookie sinh ra 'sau khi đã qua xác thực'. Chiếc cookie đó tương đương một tấm thẻ thông hành đã đóng dấu, hệ thống thấy nó là mặc định bạn đã đăng nhập rồi, không hỏi lại mật khẩu hay mã xác thực nữa. Đây là bản chất của loại tấn công chiếm quyền session, không liên quan MFA mạnh hay yếu.

Tôi kiểm tra máy tính có nhiễm trojan không bằng cách nào?

Dùng phần mềm diệt virus đáng tin quét toàn bộ, chú ý đặc biệt xem gần đây có cài phần mềm không rõ nguồn gốc, công cụ bẻ khóa hay tiện ích trình duyệt nào không. Các họ mã độc liên quan lần này gồm Vidar, Lumma, StealC, RedLine, Acreed trên Windows, và Atomic Stealer trên một số ít máy macOS. Trước khi dọn sạch, đừng gắn lại phương thức thanh toán.

Doanh nghiệp nên phòng loại tấn công này thế nào?

Ba hướng: hạn chế nhân viên cài phần mềm không rõ nguồn gốc trên thiết bị công ty, cài cảnh báo cho mức dùng dịch vụ AI (tăng vọt bất thường chính là tín hiệu), và cố dùng tài khoản bản doanh nghiệp kèm SSO, để một khi có chuyện có thể thu hồi session tập trung. Cách dùng tài khoản cá nhân thanh toán bằng tiền công ty, khi có chuyện hoàn toàn không có phương tiện quản lý.

繁體中文版 →