密码和多重身份验证保护的是登录过程。它们未必能保护登录完成后的已认证浏览器会话。对 AI 账户而言,这一区别已变得重要,因为活动会话可能承载对付费模型用量、对话、上传材料、已连接工作流以及账户获授其他功能的访问权限。
Anthropic 近期警告部分 Claude 用户,常见的信息窃取恶意软件已从受感染计算机复制了活动登录会话。根据 BleepingComputer 的报道,攻击者重复使用这些会话进入账户并消耗可用用量。Anthropic 随后撤销受影响会话、让用户退出登录、移除已保存的付款方式,并退还其认定为未经授权的费用。该公司表示,没有理由相信恶意软件源自 Claude 或由使用该服务导致。
这并非攻击者破解密码或击败 MFA 验证的情况。用户成功完成身份验证后,浏览器通常会收到 Cookie 或令牌。浏览器会在后续请求中出示该凭证,使用户不必在每个页面都输入密码并完成 MFA。若恶意软件提取该凭证,且服务接受来自另一环境的凭证,攻击者便可继承已认证状态。
MITRE ATT&CK 将这一行为归类为使用被盗 Web 会话 Cookie。其说明指出,对手可以将被盗 Cookie 导入受控浏览器,并在会话仍有效时以受害者身份使用应用程序。由于底层会话已经通过身份验证,该技术可以绕过某些 MFA 协议。Microsoft 将相近模式称为“pass-the-cookie”:恶意软件提取浏览器 Cookie,攻击者再将其插入另一浏览器,从而越过新登录时本会适用的检查点。
因此,更准确的说法是,会话窃取可以绕过重新输入密码和完成 MFA 验证的需要。它并不能证明密码已被恢复、第二因素已被密码学攻破,或 MFA 毫无价值。MFA 仍能阻挡许多仅依赖被盗凭据的攻击。问题在于,可重复使用的会话凭证位于这些保护措施之后,并可暂时自行充当一种凭据。
首要响应应从另一台可信设备进行控制。打开 AI 服务的会话管理控制项并终止陌生会话。如果服务提供全局退出选项,在影响范围不明确时应使用它。Anthropic 的活动会话页面允许 Claude 用户查看已登录设备和浏览器,并远程终止不认识的会话。该操作直接针对被盗的认证状态;仅更改密码未必会立即使每项服务上的所有现有会话失效。
接着,保护恢复路径。检查主电子邮件账户、其活动会话、恢复邮箱、恢复电话号码和认证方式。电子邮件常用于控制其他服务的密码重置,因此仍可访问该邮箱的攻击者可能逆转后续恢复工作。在适当情况下移除已保存的付款访问权限,检查无法解释的购买或用量,并通过提供商官方支持渠道报告未经授权的活动。
然后,在该计算机上创建替代会话之前先调查受影响设备。Anthropic 的警告强调,让用户退出登录能够阻止被盗会话,但不会清除恶意软件。如果信息窃取程序仍在活动,再次登录只会给它一个可复制的新会话。使用信誉良好的端点安全工具,并遵循设备所有者或组织的事件响应流程。若对清理的信心不足,从可信来源重建设备可能比反复重新登录和扫描更能提供清晰的恢复边界。
只有在将账户恢复转移到可信环境并处理端点之后,用户才应重置已暴露凭据并建立新会话。除 AI 账户外,也应审查存储在浏览器中或在恶意软件活动期间输入的密码。通用信息窃取程序旨在收集多种本地可用信息,因此 Claude 警告应被视为设备遭到更广泛入侵的迹象,而非仅与模型用量有关的孤立问题。
团队应根据受影响人员能够访问的内容扩大审查范围。开发者环境可能包含代码仓库凭据、云访问、软件包注册表令牌、API 密钥和工作场所会话。报道的 Claude 事件涉及浏览器登录会话;它并未证实 Anthropic API 密钥、开发者控制台、企业身份提供商或受感染机器上的所有其他凭据均已遭入侵。审查这些资产是由通用信息窃取恶意软件的性质所支持的预防措施,并非证明每项资产都被窃取。
控制之后,保留并检查可用系统提供的证据。实用记录包括会话历史、安全通知、用量变化、购买、端点检测、身份提供商事件和管理审计日志。Microsoft 建议在令牌被盗后检查受影响账户是否存在持久化机制和可疑修改。具体检查取决于应用程序,但原则持久不变:撤销凭证会停止一条访问路径,而调查决定攻击者是否另建了一条。
公开的 Claude 报告支持一组有限结论:一些用户的计算机感染了常见信息窃取程序;活动 Claude 会话被收集并滥用;Anthropic 实施了账户和付款补救。报告识别出数个 Windows 恶意软件家族以及较少数量的 Mac 案例。它还将意外的用量耗尽描述为部分受影响用户可观察到的症状。
报告没有披露受影响用户总数、完整的滥用时间窗口、未经授权用量总额或调查的检测方法。它并未证实 Anthropic 的核心系统、模型或账户数据库遭到入侵,也没有证明攻击者阅读了对话历史、打开了上传文件、使用了连接器或更改了账户设置。有效会话可能提供其用户可用的功能,但可能的访问与已证实的攻击者活动并不是同一项主张。
这种克制对安全决策很重要。若将事件淡化为单纯的密码复用,会得出错误的恢复顺序;若夸大为平台入侵,则会误判所报告的入口点。站得住脚的解释是:端点恶意软件破坏了已认证浏览器状态所代表的信任,而由此产生的滥用在 AI 服务内部变得可见。
对采购方和管理员而言,会话可见性是首先应评估的产品控制。用户能否看到活动设备和浏览器、大致位置及近期活动?能否在不影响所有设备的情况下终止一个会话?在事件范围不确定时,是否也有可靠的全局退出选项?管理员能否集中撤销会话,并且其效果是否会立即覆盖网页、桌面、移动端和已连接体验?
撤销语义尤其值得细查。Microsoft 指出,撤销刷新令牌未必会立即使已签发的访问令牌失效;除非平台支持更快执行,否则访问可持续到该令牌过期。AI 供应商不必采用 Microsoft 的架构,仍会面对相同评估问题:用户或管理员按下“退出登录”后,哪些认证凭证会停止工作,在哪些界面上停止,以及多快停止?
会话有效期是另一项需要考察的权衡。有效期较短的凭证会缩短被复制令牌的可用时间,但也会要求更多重新认证,并可能中断长时间工作。基于风险的重新认证可以提供更具选择性的边界,对敏感操作、异常环境或权限提升操作发起质询。客户应询问哪些事件会触发新的身份验证检查,以及保存的付款方式变更或其他重要操作是否受到额外保护。
检测和通知决定了响应式控制可以多快运作。实用能力包括针对陌生会话、异常地点、异常用量和安全设置变更的提醒。没有任何单一信号本身具有决定性:合法用户会旅行、更换网络、切换浏览器,也会改变 AI 使用量。产品应组合信号、保留有用的审计历史,并向用户提供足够背景,以区分正常活动与应撤销的会话。
受管设备策略可以减少组织账户的暴露。Microsoft 建议了解用户在何处认证、为重要应用实施设备合规控制,并为非受管设备采用补偿性会话控制。评估 AI 服务的团队应确定企业计划能否将访问限制在已知设备上、与现有身份控制集成、将特权管理与日常使用分开,以及支持快速控制而无需等待每名员工响应。
设备绑定会话为导出的 Cookie 重放提供更直接的防御。Google 的设备绑定会话凭据设计使用硬件支持、不可导出的私钥和短生命周期 Cookie。浏览器必须反复证明持有相应密钥,服务器才会签发新的会话 Cookie。因此,复制到另一台机器的 Cookie 在没有设备持有密钥的情况下应很快过期。Google 宣布该功能已向 Chrome 146 的 Windows 用户公开可用,并表示 macOS 支持将在后续版本推出。
这种保护既不是自动的,也不是绝对的。服务必须实现所需的注册和刷新端点,而仅有浏览器支持并不说明某一 AI 产品使用了 DBSC。设备绑定旨在阻碍对导出 Cookie 的远程重放;它并不会让受感染计算机变得可信。运行在设备上的恶意软件仍可能窃取其他信息,或通过已遭入侵的环境执行操作。恢复、多设备使用、不受支持的硬件和联合身份也会带来部署问题,采购方应要求供应商说明。
最强的产品姿态结合多层防护:以端点保护减少窃取,以可见且可撤销的会话进行控制,以较短或风险敏感的认证窗口限制用途,以检测识别滥用,并以设备绑定提高导出凭证被重放的难度。清晰的支持流程和账单补救能在控制失效后降低伤害,但应补充预防性设计,而非取代它。
对 AI 用户而言,实用规则很简单:即使密码和 MFA 方式看似未变,意外的用量激增或会话警告也可能是端点事件。请从干净设备撤销访问、保护恢复账户、调查端点、轮换暴露的凭据,然后才创建新的可信会话。对团队而言,持久教训更广泛:应以与密码、API 密钥和其他凭据同等严肃的态度评估已认证会话状态,因为攻击者早已如此。
我们会结合一手资料、产品文档与实际使用场景,帮助你更清楚地判断工具是否适合你的工作流。
