很多开发者最近对 Claude、ChatGPT、Codex 这类 AI 工具的依赖,已经不是"偶尔问两句"了。写代码、读日志、改配置、查线上问题、做方案评审,越来越多工作都要经过 AI。账号一旦出问题,丢的不只是一个聊天入口,而是一整套生产力链路。
8 月 31 日早间,Claude 用户圈里出现了一波异常:不少人发现账号被强制下线,后台绑定的 Visa、Mastercard 等付款方式也被清空。表面看像是平台风控误伤,细看更像是一次面向 AI 用户的账号安全事件:攻击者通过信息窃取木马拿到登录 Session,再把账号额度当成可变现的算力资源消耗掉。
这件事对开发者尤其扎心。过去我们担心的是密码泄露、信用卡盗刷、钱包私钥被偷;现在黑产盯上的还有 AI 账号、API Key、浏览器 Cookie、模型额度。AI 编程越深入日常开发,账号安全就越不只是"个人安全习惯",而是工程资产保护的一部分。
一封强制注销邮件,把问题摆到了台前
这次事件最直观的信号,是大批 Claude 用户被突然踢下线。部分用户在登录或检查设置时发现,自己保存的付款方式不见了。Anthropic 的处理方式也相当激进:强制退出疑似被感染账号的登录状态,并删除账号里保存的支付信息,尽量避免后续产生更大的账单风险。
这不是普通的"改密码就完事"。如果攻击者已经拿到了会话凭证,密码和 2FA 只是前门的锁;对方拿到的是你已经通过验证后留下的"通行证"。在这种情况下,平台侧强制清理会话、移除付款方式,反而是在止损。
一个 Reddit 用户的经历把整条链路讲得很清楚:他的社交账号先被入侵,用来发送加密货币诈骗内容;他清理病毒、修改密码之后,以为问题结束了。结果半夜收到 Claude 官方警告,提示有人通过 API 继续消耗他的 Token。也就是说,攻击者真正想要的不一定是账号本身,而是账号背后绑定的算力额度。
随后更多用户反馈:账号莫名被要求重新登录,设置里的信用卡消失,额度异常恢复又异常耗尽。多个信号叠在一起,问题就不再像孤立个案,而是一次针对 AI 服务账号的批量攻击。

为了避免被盗账号继续产生费用,Anthropic 选择把高风险账户踢下线,并直接清理支付方式。这个动作看起来粗暴,但从安全响应角度看,是在切断攻击者把额度继续变现的路径。
被点名的木马:目标不是密码,而是浏览器里的会话
这次安全事件里,最关键的攻击方式是信息窃取木马。它们不一定要破解你的 Claude 密码,也不一定要绕过短信验证码或安全密钥。更直接的做法是:在你的电脑里翻浏览器数据,把 Cookie、Session ID、保存的密码、浏览历史、加密钱包密钥一起打包偷走。
Anthropic 在邮件中点名了几类常见窃密木马。Windows 用户主要需要警惕 Vidar、Lumma / LummaC2、StealC、RedLine、Acreed;macOS 用户也不是安全区,Atomic Stealer / AMOS 这类木马会伪装成破解软件、虚假应用更新或浏览器升级,直接读取 Keychain 和浏览器 Cookie。
这些木马各有侧重,但对开发者来说,风险可以归纳成一张表:
| Vidar | Windows | 搜刮浏览器密码、历史记录、钱包密钥和会话信息 |
| Lumma / LummaC2 | Windows | 近期活跃度高,常见于破解软件、伪装安装包和盗版资源链路 |
| StealC | Windows | 轻量窃密 MaaS,适合被黑产快速复用和分发 |
| RedLine | Windows | 老牌窃密家族,长期被用于账号凭证和浏览器数据窃取 |
| Acreed | Windows | 新近活跃的日志窃取家族,能快速批量上传被盗数据 |
| Atomic Stealer / AMOS | macOS | 面向 macOS,常偷 Keychain、浏览器 Cookie 和应用凭证 |
真正麻烦的是,Claude、OpenAI、Google、GitHub、企业后台、IM 网页版、支付系统都可能把会话留在浏览器里。一个开发者的电脑如果中招,被偷走的未必只有 AI 账号,也可能包括公司内部系统权限、代码托管平台凭证、云厂商控制台登录态和支付相关信息。

为什么改密码和 2FA 还不够
很多人第一反应是:我已经改密码了,也开了双重验证,为什么还会被继续使用?答案在 Session Cookie。
你可以把登录过程理解成这样:账号密码是身份证,2FA 是前台核验,Session Cookie 是核验通过以后给你的临时通行证。正常情况下,浏览器持有这张通行证,就不用每次访问都重新输入密码和验证码。
攻击者偷 Session,本质上是在绕开前台。他不需要知道你的新密码,也不需要重新通过 2FA,只要会话仍然有效,就可能伪装成你已经登录的状态继续访问账号。对 AI 服务来说,这种访问还可能进一步生成 API Key、消耗 Token、绑定到第三方套壳站后台。
所以,只改密码是不完整的。正确动作应该包括:退出所有设备登录、撤销活跃会话、清理浏览器 Cookie、检查 API Key、检查账单和额度异常。对于企业用户,还要同步检查 SSO、OAuth 授权、组织成员访问记录和审计日志。
这也是为什么平台侧会选择"强制注销"。它不是只改你的密码,而是让旧会话失效,尽量让被盗的 Cookie 变成废纸。对于已经泄露的 Session,这一步比单纯重置密码更关键。
破解软件、AI 杀毒和真正可靠的处置边界
这次事件里还有一个很有戏剧性的细节:受害者承认自己曾下载过破解版游戏,后来被网友扒出来源是俄罗斯破解游戏论坛上的冷门老游戏安装包。黑产投放木马最喜欢这类场景,因为用户本来就在主动绕过系统防护,安装包又天然要求更高权限。
对开发者来说,这个坑并不只存在于游戏。破解 IDE、破解插件、绿色版数据库客户端、来路不明的命令行工具、网盘里的"激活补丁"、伪装成更新包的安装器,都可能成为窃密木马入口。越是重度使用 AI、云服务和开发工具的人,浏览器和本机里沉淀的高价值凭证越多,攻击收益也越高。
更离奇的是,受害者随后让 Claude Opus 5 Max 帮自己审计恶意软件。他给了 AI 较高权限,让它扫描活动进程和近期下载,最后定位到病毒并停用,还做了逆向分析。相关安全报告把攻击链描述为 RenPy Loader -> PavinLoader -> Amatera Stealer,伪装的游戏安装器和被木马化的 Ren’Py 引擎共同组成了感染链路。
这个故事很抓人,但别把它理解成"以后中毒就找 LLM 修"。AI 可以帮你分析进程、读日志、解释安全报告、生成排查脚本,确实有用;但如果系统底层已经被植入高危木马、Rootkit 或持久化后门,最可靠的方案仍然是备份关键数据后重装系统,并重新轮换所有敏感凭证。
换句话说,AI 可以成为应急分析助手,但不应该成为最终信任根。尤其当你把 AI Agent 接入本地文件、终端、浏览器、Git 仓库和云账号以后,它能帮你更快定位问题,也可能在凭证已经泄露时扩大操作面。权限边界一定要提前设计好。
偷钱不如偷算力:AI 额度为什么成了黑产生意
很多人会奇怪:黑客都进电脑了,为什么不直接盗刷信用卡,偏偏要偷 Claude 额度?这背后其实很现实:盗刷信用卡风控强、追踪链路清晰、冻结速度快;而 AI 算力更像一种容易转手的数字资源。
2026 年的 AI 模型使用门槛仍然不低。高端模型额度贵,部分地区还受到支付、网络和账号风控限制。只要有人"有钱也买不到稳定额度",地下市场就会出现所谓共享账号、套壳站、中转 API、低价无限畅聊等生意。
攻击者拿到 Claude Session 后,常见变现方式有两种。
一种是做套壳共享站。黑产把多个被盗 Session 接到后台,用"低价无限使用"包装给普通用户,前台看起来像一个 AI 聊天网站,后台消耗的却是受害者账号额度。
另一种是做 API 黑市。更熟练的攻击者会利用被盗 Session 进入账号后台,生成 API Key,再接入中转 API 平台,按 Token 卖给开发者。对他们来说,进货成本接近为零,账单风险则被甩给受害者。
这也是为什么开发者要格外小心"免费 Anthropic 模型接口"“超低价 Claude API”"无限额度共享站"这类来源不明的服务。便宜有时只是表象,背后可能是盗来的 Session、盗来的 API Key,或者随时会失效的灰色链路。生产环境一旦依赖这种入口,稳定性、合规性和账号安全都会被绑上炸药包。
自查清单:你的 AI 账号可能已经中招了吗
如果你是 Claude、ChatGPT、OpenAI API、Codex、Cursor、Claude Code 的重度用户,可以从几个现象先做判断。
额度异常:明明没怎么用,却突然提示达到上限;或者额度恢复后,在你没有操作的情况下又快速耗尽。
历史记录异常:侧边栏出现你没有发起过的对话,比如英文代码请求、陌生项目分析、奇怪命令、批量 Prompt。
登录状态异常:平时打开就能用的 AI 服务,突然要求重新登录;或者频繁出现异地登录、安全提示、会话失效。
付款方式异常:设置页里保存的信用卡或付款方式突然消失。这个信号虽然吓人,但也可能代表平台已经帮你做了止损动作。
账单/API 异常:API 用量突然飙升,出现陌生 API Key,或者组织账单里多出无法解释的 Token 消耗。
处置步骤:先断会话,再清环境,最后轮换凭证
遇到类似风险,别只做"改密码"这一个动作。更完整的处置流程应该按优先级来。
这套流程看起来麻烦,但它对应的是攻击链的不同位置:撤销会话是让被盗 Cookie 失效,清理环境是切断木马继续偷凭证,轮换 Key 是防止 API 继续被用,降权限是减少下一次事故的爆炸半径。
开发者应该怎么重新设计 AI 工具安全边界
这次事件给 AI 编程用户提了个醒:AI 工具正在变成开发环境的一部分,安全边界也要跟着升级。
不要把浏览器当保险柜。浏览器里长期保存的登录态、密码、支付信息、后台 Cookie,都是窃密木马最喜欢的目标。重度账号建议使用独立浏览器 Profile 或单独设备,减少和日常娱乐、下载、插件安装混在一起。
API Key 要分环境、分权限、分额度。开发、测试、生产不要共用一个 Key;能设置预算上限就设置预算上限;能按项目隔离就按项目隔离。Agent 自动化尤其需要限额,不然一次凭证泄露就可能刷出高额账单。
本地 Agent 默认不该全信任。AI 编程助手可以读代码、改文件、跑测试,但涉及密钥文件、云资源删除、支付相关操作、系统级命令时,最好加人工确认。效率很重要,可控性更重要。
别碰来路不明的低价模型接口。便宜接口如果无法说明凭证来源、计费方式、稳定性边界,风险就不是"服务不稳定"这么简单,可能会把你的项目数据、请求内容和账号安全一起拖下水。日常接入可以选择文档清晰、endpoint 明确的正规方案,比如 Code80 这类渠道,但生产系统仍然要做好 Key 管理、日志脱敏和额度上限。
常见问题
Q: 为什么改了 Claude 密码,攻击者还可能继续使用账号?
A: 因为攻击者可能偷到的是 Session Cookie。只要旧会话还没失效,他就可能绕过新的密码和 2FA 继续访问。改密码之后一定要退出所有设备,并撤销活跃会话。
Q: 2FA 还有必要开吗?
A: 当然有必要。2FA 可以挡住大量密码泄露型攻击,但它不是万能墙。面对本机窃密木马,浏览器会话已经通过验证后被偷走,2FA 就可能被绕过。所以 2FA 要开,同时也要保护本机和浏览器数据。
Q: 出现额度异常,第一步该做什么?
A: 先退出所有设备登录,撤销会话,删除陌生 API Key,检查账单和登录记录,再清理浏览器 Cookie。不要只改密码,也不要继续在疑似感染的设备上登录核心账号。
Q: 可以让 Claude 或其他 LLM 帮我查毒吗?
A: 可以把它当辅助分析工具,比如解释日志、分析进程名、整理排查脚本。但如果已经确认是高危窃密木马,最终处置仍然应该是重装系统和轮换凭证,不要把 LLM 的判断当作最终安全结论。
Q: 哪些软件来源最危险?
A: 破解游戏、破解 IDE、绿色版工具、激活补丁、网盘安装包、陌生论坛脚本、伪装浏览器更新的弹窗都很危险。开发者设备里通常有更多高价值凭证,更应该远离这些来源。
Q: 团队接入 Claude / GPT 系模型时怎么降低账号风险?
A: 使用独立账号、独立 Key、额度上限、审计日志和明确的 endpoint;避免共享个人主账号,也不要使用来源不明的低价中转。生产环境里,模型接入本质上也是供应链安全的一部分。
网硕互联帮助中心



评论前必须登录!
注册