Láthatatlan munkával merítik a Claude előfizetői kereteit a kiberbűnözők

claude logo

Észrevétlenül merítik le a kiberbűnözők a gyanútlan előfizetők mesterséges intelligenciára szánt keretét.

A Claude mesterséges intelligencia rendszerének több felhasználója arra lett figyelmes az elmúlt időszakban, hogy a fiókjuk folyamatosan fogyasztja a kódgenerálási és szövegalkotási tokeneket, miközben ők egyetlen utasítást sem adtak ki. A vizsgálatok kiderítették, hogy nem közvetlen jelszófeltörésről vagy a kétlépcsős azonosítás megkerüléséről van szó, hanem úgynevezett infostealer kártevőkről, amelyek a számítógépekről szerzik meg az aktív bejelentkezési munkameneteket.

Lopott munkamenet-kulcsok a háttérben

Az érintett előfizetők esetében a támadók nem a fiókok feletti teljes irányítást veszik át a jelszavak megváltoztatásával, hanem a böngészőkből ellopott sütik segítségével érik el a rendszer erőforrásait. Ennek hatására a kiberbűnözők érvényes azonosítókhoz jutnak, amellyel saját feladataik elvégzésére vagy harmadik félnek nyújtott szolgáltatásokra használhatják fel a gyanútlan áldozatok kifizetett tokenkeretét.

Az első szélesebb körben dokumentált eset augusztus elején történt, amikor egy független technológiai tanácsadó észrevette, hogy a havi kétszáz dolláros prémium csomagjának használati mutatója negyvenöt százalékról ötvenöt százalékra emelkedett. Ezt a növekedést úgy regisztrálta a rendszer, hogy az érintett szakember minden csatlakoztatott eszközt, automatizációt és felhős munkafolyamatot leállított, és semmilyen helyi feladatot nem futtatott.

Tömeges visszaélések és hiányzó részletes naplók

A közösségi platformokon és fejlesztői fórumokon azóta több hasonló beszámoló is napvilágot látott. Egyes felhasználók arról számoltak be, hogy a napi vagy havi használati korlátjuk percek alatt nullára csökkent, vagy váratlanul magas díjakkal terhelték meg a számlájukat. A jelenség különösen kellemetlen a fejlesztők és vállalkozások számára, akik napi munkájuk során épp ezekre a mesterséges intelligencia modellekre támaszkodnak.

A helyzetet nehezíti, hogy a felület jelenleg nem biztosít részletes, tételre lebontott aktivitási naplót a felhasználók számára. Az áldozatok így csupán a gyorsan fogyó egyenlegüket látják, de azt nem tudják ellenőrizni, pontosan milyen lekérdezéseket vagy kódgenerálásokat hajtottak végre az ellopott azonosítókkal.

Biztonsági lépések és a szolgáltató válasza

A fejlesztővállalat elismerte a problémát, és több lépést is tett a kármentés érdekében. Az észlelt rendellenességek után zárolták az érintett fiókokat, érvénytelenítették az aktív munkameneteket és a szerveroldali azonosító tokeneket, valamint több esetben törölték a mentett fizetési módokat is, hogy megelőzzék a további anyagi veszteségeket. A károsultak egy része részleges visszatérítésben részesült a fel nem használt időszakra.

A felhasználóknak kiküldött tájékoztatókban kiemelték, hogy a kártékony szoftverek nem magán a nyelvi modellen keresztül terjednek, hanem a számítógépekre korábban felkerült adatlopó programok állnak a háttérben. A szakértők azt javasolják az előfizetőknek, hogy végezzenek teljes vírusellenőrzést a rendszereiken, érvénytelenítsék a meglévő bejelentkezéseiket, és fokozottan ügyeljenek az ismeretlen forrásból származó szoftverek telepítésére.