额度刚恢复就被迅速耗尽,问题不在你身上
如果你最近发现Claude的额度刚刷新完,自己明明没怎么用,额度却像漏水一样快速见底,那很可能不是计费系统出了错。A社正在向部分用户发送安全警告,确认有攻击者利用信息窃取木马,从受害者电脑里复制已经登录的Claude会话,再拿这些会话直接消耗账号额度、产生额外费用。
![]()
不少用户在Reddit上晒出了内容相同的邮件。A社在邮件里说,系统检测到异常活动后,已经强制退出相关会话,并移除了账号里保存的支付方式。也就是说,如果你突然被登出、银行卡也被解绑,不是账号误封,而是A社在帮你止损。
木马偷的不是密码,是已经登录的“通行证”
这次攻击最麻烦的地方在于,攻击者拿到的不是账号密码,而是已经完成身份验证的有效会话。这类信息窃取木马会搜集浏览器里保存的密码、Cookie、Session ID,以及其他应用的凭证。Claude的登录会话只是它收集到的众多信息之一,但近期攻击者开始专门挑出Claude会话加以使用。
因为拿到的是有效会话,攻击者不需要重新输入账号密码,也不需要过MFA验证,就能直接接管现有会话。即使用户通过谷歌账号登录Claude并开启了双重认证,只要浏览器会话被复制,攻击者仍然可能直接进入账号。A社在邮件中明确提到,手机和平板电脑似乎没有受到影响,问题主要集中在电脑端。
已确认的恶意软件名单,Windows是重灾区
A社在邮件里列出了这次活动中已确认的恶意软件:Windows平台上的Vidar、Lumma(LummaC2)、StealC、RedLine和Acreed,以及少量Mac设备上的Atomic Stealer(AMOS)。从名单来看,Windows平台仍然是凭证被窃取的主要阵地。
A社同时强调,这些恶意软件并非通过Claude安装,也没有证据表明Claude自身遭到入侵。它们通常来自非官方软件下载、破解软件或恶意应用。Claude只是被窃取凭证中的一个目标,而不是漏洞来源。这个区分很重要:问题出在用户电脑已经被木马感染,而不是Claude的服务端被攻破。
A社做了什么:强制登出、解绑支付、主动退款
![]()
对于检测到异常的账号,A社采取了三项措施。第一,强制注销相关会话,让被盗的Session立即失效,被盗的副本也就无法继续使用。第二,解绑这些账号已经添加的支付方式,避免攻击者继续产生费用。第三,对于已经确认属于未经授权产生的Claude消费,A社主动退款,用户无需额外操作。
邮件里还提到,用户当前已付费的套餐会继续有效到本期结束。之后若要续费或进行任何购买,需要在设置中重新添加支付方式。如果用户看到无法识别且尚未退款的Claude扣款,可以直接联系客服处理。
只登出不够,全盘查杀才是关键
A社在邮件里反复提醒:强制退出Claude可以阻止被盗会话继续使用,但无法清除电脑上已经感染的木马。如果恶意软件仍然存在,用户重新登录后,新的会话还是可能被同样方式窃取。所以全盘查杀是必须的,不是可选项。
邮件给出的清理建议包括:对用来使用Claude的电脑进行恶意软件扫描,并在继续使用前清除所有恶意软件;参考苹果的Mac防恶意软件指南,以及微软关于使用Microsoft Defender扫描的指南。彻底清除恶意软件后,还要保护用于Claude的邮箱账号,设置新密码、退出其他设备上的登录,并开启双重认证。
此外,A社建议用户考虑更新浏览器中保存的其他密码,比如银行、工作、云服务等。如果在浏览器里保存过支付信息,最好也检查一下银行卡账单。完成这些步骤后,如果希望套餐继续自动续费,再重新添加支付方式。
如果你还在被扣费,联系这个邮箱
A社目前没有在官网或Claude状态页面公开发布安全公告,但大量用户收到内容相同的邮件,说明检测到的攻击数量应该相当多。邮件主题是“[需要采取行动]:最近发生的问题影响了你的Claude账号”,发件人显示为Claude Team。
如果完成清理和改密步骤后,用户仍然发现Claude在闲置时额度发生变化,或者出现无法识别的扣款,A社给出的联系邮箱是usersafety@anthropic.com。对于近期下载过激活工具或盗版游戏的用户来说,先装杀毒软件做一次全盘查杀,比急着重新登录Claude更重要。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.