Một số người dùng Claude, dịch vụ AI tạo sinh của Anthropic, phản ánh tài khoản bị tiêu hao token bất thường do tin tặc đánh cắp dữ liệu phiên. Anthropic cho biết đã phát hiện hoạt động đáng ngờ, chấm dứt các phiên liên quan, vô hiệu hóa token xác thực ở phía máy chủ và hoàn tiền cho một số khách hàng bị ảnh hưởng.
Theo TechCrunch ngày 8/9 (giờ địa phương), sự việc được biết đến sau khi Grant De Swart, một cố vấn AI độc lập tại East Sussex (Anh), gửi báo cáo tới Anthropic.
De Swart cho biết ngày 4/8, anh phát hiện mức sử dụng token trên gói Claude Max 20X trị giá 200 USD/tháng tăng liên tục dù không thực hiện bất kỳ tác vụ nào. Sang ngày hôm sau, anh đã tắt toàn bộ tính năng tích hợp với Claude và ngừng sử dụng, nhưng lượng token vẫn tiếp tục bị tiêu hao.
Theo De Swart, khi đó các tác vụ Claude Code theo lịch đã dừng hoặc hoàn tất, tính năng chạy trên đám mây cũng đã tắt và không có phiên Claude Code nào hoạt động trên máy cục bộ. Dù đã siết quyền kiểm soát ở mức cao nhất, mức sử dụng vẫn tăng từ 45% lên 55%.
Sau đó, De Swart đề nghị Anthropic cung cấp lịch sử tiêu thụ token chi tiết, nhưng không nhận được dữ liệu phân tách theo từng hạng mục. Dù vậy, Anthropic xác nhận có hoạt động bất thường, chấm dứt toàn bộ phiên đăng nhập, vô hiệu hóa token của Claude Code ở phía máy chủ và hoàn lại cho anh 44,49 bảng Anh tương ứng phần thời gian thuê bao còn lại.
Theo thông tin Anthropic gửi tới De Swart, nguyên nhân là dữ liệu phiên của Claude đã bị đánh cắp. Từ dữ liệu này, kẻ tấn công có thể phát hành token OAuth của Claude Code mà không được phép. De Swart cho rằng tài khoản trả phí của mình có thể đã bị lợi dụng để phục vụ một dịch vụ bên thứ ba không được ủy quyền, nhưng anh vẫn chưa xác định được quyền truy cập đã bị lộ bằng cách nào.
Anthropic cũng cho biết các dấu hiệu phù hợp với khả năng thông tin xác thực hoặc dữ liệu phiên đã bị đánh cắp mà người dùng không hay biết, hoặc tài khoản từng được liên kết với một dịch vụ bên ngoài.
Điểm đáng lo là người dùng rất khó phát hiện sớm tình trạng sử dụng trái phép. Theo De Swart, hệ thống hỗ trợ tài khoản hiện chỉ hiển thị tổng lượng token tiêu thụ, không cho phép kiểm tra chi tiết theo từng tác vụ. Điều này có thể khiến việc tài khoản bị chiếm dụng không bị phát hiện trong nhiều tháng.
De Swart cho biết công việc hỗ trợ các doanh nghiệp nhỏ xây dựng tác nhân tự động hóa khiến anh phụ thuộc lớn vào AI, từ xử lý hành chính đến thiết kế website và lập trình. Vì vậy, nếu tài khoản gặp sự cố, công việc có thể bị ảnh hưởng đáng kể.
Sau khi De Swart chia sẻ trải nghiệm trên Reddit, một số người dùng khác cũng cho biết gặp tình trạng tương tự. Một người nói tài khoản bị nâng lên gói cao hơn mà không có sự đồng ý, thẻ tín dụng bị tính phí và mức sử dụng token tăng từ 0% lên 100% dù không dùng. Một người khác cho biết chỉ dùng các prompt đơn giản và tìm kiếm web, nhưng trong khoảng 12 phút, mức sử dụng đã tăng từ 0% lên 49%. Trên GitHub cũng xuất hiện báo cáo về việc tài khoản bị tiêu hao toàn bộ token tối đa trong ba ngày liên tiếp.
Anthropic cho biết đã gửi email cảnh báo trực tiếp tới một số người dùng. Công ty nói đã phát hiện các trường hợp máy tính người dùng bị malware dạng infostealer phổ biến đánh cắp phiên đăng nhập Claude, sau đó lợi dụng quyền truy cập này để dùng tài khoản và tiêu hao token.
Infostealer là loại mã độc chuyên đánh cắp mật khẩu, dữ liệu phiên và thông tin đăng nhập được lưu trên máy tính. Anthropic cho biết khi phát hiện hoạt động đáng ngờ, công ty sẽ buộc người dùng đăng xuất, vô hiệu hóa thông tin xác thực hiện có, hoàn tiền cho một số nạn nhân và cảnh báo nguy cơ thiết bị đã nhiễm mã độc.
Tuy nhiên, Anthropic nhấn mạnh loại malware này không phát sinh từ việc sử dụng Claude. Mã độc có thể xâm nhập thiết bị qua nhiều kênh trực tuyến, chẳng hạn tải phần mềm nhiễm độc hoặc nhấp vào quảng cáo độc hại.
Về phần mình, De Swart cho biết anh không nhận được email cảnh báo như Anthropic đề cập, đồng thời cũng không tìm thấy bằng chứng cho thấy máy tính của mình bị nhiễm malware. Đến nay, anh vẫn chưa xác định được tin tặc đã tiếp cận tài khoản bằng cách nào.
Tài khoản của De Swart được khôi phục sau khoảng hai tuần. Tuy nhiên, anh phàn nàn rằng rất khó nhận được hỗ trợ kịp thời khi sự cố xảy ra, trong khi người dùng lại thiếu công cụ để kiểm tra token đã bị sử dụng vào đâu. Cuối cùng, anh hủy thuê bao Claude và chuyển sang Cursor, dịch vụ hỗ trợ nhiều mô hình AI.
De Swart nói các mô hình AI khác vẫn đáp ứng công việc ở mức tương đương Claude, đồng thời cho phép lựa chọn cả các mô hình mã nguồn mở có chi phí thấp hơn. Anh cho biết chưa có kế hoạch quay lại Claude nếu Anthropic chưa xử lý dứt điểm vấn đề này.
Vụ việc cho thấy khi các dịch vụ AI không còn chỉ là công cụ trò chuyện mà đã được dùng cho lập trình và tự động hóa công việc, yêu cầu về bảo mật tài khoản và quản lý mức sử dụng cũng trở nên quan trọng hơn. Nếu thiếu công cụ theo dõi token đủ chi tiết, người dùng sẽ khó sớm nhận ra tài khoản bị chiếm dụng hoặc bị sử dụng trái phép.