偷 AI Token,新时代的黑客「金库」

据深潮 TechFlow发布,作者:深潮 TechFlow 你的 AI,可能正在替别人工作。 近日,英国独立 AI 顾问 Grant De Swardt 发现,自己明明没有使用 AI,但其月费 200 美元的 Claude Max 20x 仍在持续消耗 Token。Anthropic 调查后确认:一个泄露的会话密钥被用来生成未经授权的 Claude Code OAuth Token,账户疑似被第三方服务用于处理他人活动。 其中值得注意的是: 攻击者并不是通过暴力破解密码,也不是截获 2FA 验证码,而是直接盗取了「已经登录成功之后」的身份凭证,因此即使用户开启了 2FA,也未必能阻止这种攻击。 黑客开始偷 Token 了,这或许是 AI 时代最真实的价值反映: 当「智能」开始按 Token 计价,那 Token 本身就成了一种值得被窃取的资产。 而在 AI 正快速从一个工具变成强大生产力的当下,这场偷窃最值得关注的,或许从来不是 Token 损失本身。 Token 被偷,隐秘走进日常 Grant De Swardt 的遭遇不是个例。 在他将经历发布到 Reddit 后,很快便引发了大量类似遭遇用户的共鸣: 有人表示,账户在 12 分钟内 Token 用量从 0% 飙升至 49%;有人分享其账户连续三天耗尽每日最大额度;还有人发现,其账户在未经同意的情况下被升级到更高价套餐并产生扣款。 Anthropic 在给受害用户的邮件中也明确表示,他们发现攻击者正在利用 infostealer malware 批量窃取 Claude Session,然后使用这些 Session 消耗账户。 这意味着,AI Token 被盗已经不再只是零星的个人账户事故,而开始呈现出批量化、规模化的攻击特征。 另一个更直观的案例发生在今年 6 月,一个名为 codexui-android 的 npm 包在发布约一个月后被加入恶意代码,代码会在模块加载时静默读取 Codex OAuth 凭证,并将包括 Refresh Token 在内的信息发送至攻击者控制的服务器。 此前,该 npm 包每周下载量约为 2.7 万至 2.9 万次,而 Refresh Token 被盗,相当于攻击者拿到了一张可以不断续期的身份证明。 同时今年 3 月,AI 安全研究机构 METR 也遭遇了一起更大规模「偷 Token」事件:一名研究员在个人 EC2 实例上运行 AI Agent 时,由于应用存在 fail-open 漏洞,攻击者得以识别目标,并通过与 Agent 交互,让该 Agent 提供了其模型提供商的 API 密钥。 拿到密钥后,攻击者在 EC2 实例上添加了自己的 SSH 密钥,实现持久化控制,并在接下来约三周时间内,大规模调用公开可用的AI模型,消耗了价值约 60 万美元的模型积分。 从 API Key、Session 到 OAuth Token, 越来越专业化和规模化的攻击手法,揭示着「偷 Token」这件事,正在迅速演变成一个越来越多普通用户需要面对的安全问题。 那么,为什么 Token 这么容易就被偷了? 这是一个系统性的问题。 首先,Token 属于无状态认证,也就是说,服务端不需要每次请求都查询数据库验证用户身份,只需验证凭证本身的签名和有效期即可放行,这意味着任何持有有效凭证的人,在技术上都等同于合法用户; 其次,很多安全保护举措设置在登录环节,但「偷 Token」这一行为往往发生在登陆后,因此攻击者往往能跳过密码和二次验证; 以及,为了让 AI 真正帮你工作,用户通常会不断给它增加权限,这造成了 To
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯