มัลแวร์ขโมย session ของ Claude ไปสร้าง OAuth token ปลอมใช้แทนเจ้าของบัญชี
TechCrunch รายงานว่ามีมัลแวร์ infostealer ขโมย session ที่ล็อกอินค้างไว้บนเครื่องผู้ใช้ Claude แล้วเอาไปสร้าง OAuth token ปลอมกินโควตาแทนเจ้าของบัญชี ไม่ใช่ Anthropic ถูกแฮก
โดย ณัฐพล ยงค์ไพบูลย์ผู้ร่วมก่อตั้งกลุ่ม Claude Thailand Community
TechCrunch รายงานว่ามีมัลแวร์ประเภท infostealer (ขโมยรหัสผ่าน/session ที่ล็อกอินค้างไว้) ไปใช้แทนเจ้าของบัญชีจริงของ Claude โดยไม่ใช่ Anthropic ถูกแฮก แต่เป็นมัลแวร์ที่ติดอยู่บนเครื่องผู้ใช้เอง
วิธีการคือ
มัลแวร์ขโมย session key ของ Claude จากเครื่องที่ติดมัลแวร์ แล้วเอา session นั้นไปสร้าง OAuth token ปลอม เพื่ออิงงานของมันเองผ่านบัญชีเรา กินโควตาแบบไม่รู้ตัว Anthropic ยืนยันว่ามัลแวร์นี้ไม่ได้มาจากการใช้ Claude โดยตรง แต่มาจากแหล่งอื่นเช่น การดาวน์โหลดซอฟต์แวร์ที่ติดไวรัสหรือคลิกโฆษณาที่แฝงมัลแวร์
เคสจริงที่มีคนรายงาน
Grant De Swardt ผู้ใช้แพลน Max 20x สังเกตว่า usage ขยับขึ้นจาก 45% เป็น 55% ในช่วงที่เขาไม่ได้ทำงานอะไรเลย ทั้ง scheduled task กับ cloud execution ก็ปิดแล้ว หลัง Anthropic ตรวจสอบและยืนยันว่า session key ของเขาถูกขโมยไปสร้าง OAuth token ปลอมจริง เขาได้เงินคืน 44.49 ปอนด์ สำหรับเวลาที่ไม่ได้ใช้
หลังโพสต์บน Reddit มีผู้ใช้รายอื่นเข้ามาแชร์ประสบการณ์คล้ายกัน คนหนึ่งเห็น usage พุ่งจาก 0% เป็น 49% ภายใน 12 นาที ทั้งที่ใช้แค่ไม่กี่ prompt กับเว็บเสิร์ช อีกคนรายงานผ่าน GitHub ว่าบัญชีของตัวเองใช้โควตาสูงสุดหมดทุกวันติดต่อกัน 3 วัน โดยไม่ได้ใช้งานเลย
Anthropic ตอบสนองอย่างไร
เมื่อระบบตรวจพบพฤติกรรมผิดปกติ Anthropic จะสั่ง sign out ผู้ใช้ ยกเลิก session/token ที่มีอยู่ ออกเงินคืนบางส่วน และส่งอีเมลเตือนว่าเครื่องอาจติดมัลแวร์ อย่างไรก็ตาม De Swardt ให้ความเห็นกับ TechCrunch ว่า “ผมไม่คิดว่ามีทางที่คนกลุ่มนี้จะป้องกันตัวเองได้” เพราะไม่มีเครื่องมือแยกรายละเอียดการใช้งานให้ตรวจสอบเอง และ Anthropic เองก็ปฏิเสธที่จะให้ความเห็นเรื่องวิธีตรวจจับ บทความไม่ได้ระบุตัวเลขรวมว่ามีผู้ใช้ทั้งหมดกี่บัญชีที่ได้รับผลกระทบ
มุมมองจากผู้เขียน
ผมมองว่าเรื่องนี้เตือนใจได้ดีว่า Security ไม่ได้ขึ้นอยู่กับ Anthropic ฝ่ายเดียว เครื่องเราเองก็ต้องปลอดภัยด้วย โดยเฉพาะถ้าเคยโหลดโปรแกรม crack หรือ extension แปลก ๆ มาติดตั้ง ความเสี่ยงก็ยิ่งสูงขึ้น
ใครใช้ Claude อยู่ควรลองเช็ค usage ของตัวเองบ้างครับ ถ้าเห็นเลขขยับแปลก ทั้งที่ไม่ได้ใช้งาน ควรตรวจสอบเครื่องตัวเองด้วยทันที
ข้อมูลในบทความนี้อ้างอิงจากรายงานของ TechCrunch อ่านต้นทางได้ที่ลิงก์ด้านล่าง
รับข่าวสารทางอีเมล
บทความใหม่ ข่าวอัปเดตเกี่ยวกับ Claude และประกาศกิจกรรมของชุมชน ส่งให้เป็นครั้งคราว ไม่ถี่จนรำคาญ
