ข้ามไปเนื้อหาหลัก
อัปเดต

มัลแวร์ขโมย session ของ Claude ไปสร้าง OAuth token ปลอมใช้แทนเจ้าของบัญชี

TechCrunch รายงานว่ามีมัลแวร์ infostealer ขโมย session ที่ล็อกอินค้างไว้บนเครื่องผู้ใช้ Claude แล้วเอาไปสร้าง OAuth token ปลอมกินโควตาแทนเจ้าของบัญชี ไม่ใช่ Anthropic ถูกแฮก

โดย ณัฐพล ยงค์ไพบูลย์ผู้ร่วมก่อตั้งกลุ่ม Claude Thailand Community

TechCrunch รายงานว่ามีมัลแวร์ประเภท infostealer (ขโมยรหัสผ่าน/session ที่ล็อกอินค้างไว้) ไปใช้แทนเจ้าของบัญชีจริงของ Claude โดยไม่ใช่ Anthropic ถูกแฮก แต่เป็นมัลแวร์ที่ติดอยู่บนเครื่องผู้ใช้เอง

ภาพประกอบขั้นตอนสี่ช่อง ช่องแรกคือมัลแวร์ในเครื่อง infostealer ขโมย session ที่ล็อกอินค้างไว้ ช่องสองคือสร้าง OAuth token ปลอมโดยเอา session ไปสวมสิทธิ์โดยเจ้าของไม่รู้ตัว ช่องสามเน้นด้วยกรอบสีส้มคือใช้โควตาแทนเรา กินโควตางานของคนอื่นผ่านบัญชีเรา มีป้ายกำกับว่า usage พุ่งผิดปกติ ช่องสี่คือ Anthropic sign out อัตโนมัติ ด้านล่างมีแถบสรุปเคสจริงสามเคสคือบัญชี Max 20x usage ขยับจาก 45 เป็น 55 เปอร์เซ็นต์ได้เงินคืน 44.49 ปอนด์ ผู้ใช้อีกรายที่ usage พุ่งจาก 0 เป็น 49 เปอร์เซ็นต์ภายใน 12 นาที และอีกบัญชีหนึ่งที่โควตาหมดทุกวันติดต่อกัน 3 วัน

วิธีการคือ

มัลแวร์ขโมย session key ของ Claude จากเครื่องที่ติดมัลแวร์ แล้วเอา session นั้นไปสร้าง OAuth token ปลอม เพื่ออิงงานของมันเองผ่านบัญชีเรา กินโควตาแบบไม่รู้ตัว Anthropic ยืนยันว่ามัลแวร์นี้ไม่ได้มาจากการใช้ Claude โดยตรง แต่มาจากแหล่งอื่นเช่น การดาวน์โหลดซอฟต์แวร์ที่ติดไวรัสหรือคลิกโฆษณาที่แฝงมัลแวร์

เคสจริงที่มีคนรายงาน

Grant De Swardt ผู้ใช้แพลน Max 20x สังเกตว่า usage ขยับขึ้นจาก 45% เป็น 55% ในช่วงที่เขาไม่ได้ทำงานอะไรเลย ทั้ง scheduled task กับ cloud execution ก็ปิดแล้ว หลัง Anthropic ตรวจสอบและยืนยันว่า session key ของเขาถูกขโมยไปสร้าง OAuth token ปลอมจริง เขาได้เงินคืน 44.49 ปอนด์ สำหรับเวลาที่ไม่ได้ใช้

หลังโพสต์บน Reddit มีผู้ใช้รายอื่นเข้ามาแชร์ประสบการณ์คล้ายกัน คนหนึ่งเห็น usage พุ่งจาก 0% เป็น 49% ภายใน 12 นาที ทั้งที่ใช้แค่ไม่กี่ prompt กับเว็บเสิร์ช อีกคนรายงานผ่าน GitHub ว่าบัญชีของตัวเองใช้โควตาสูงสุดหมดทุกวันติดต่อกัน 3 วัน โดยไม่ได้ใช้งานเลย

Anthropic ตอบสนองอย่างไร

เมื่อระบบตรวจพบพฤติกรรมผิดปกติ Anthropic จะสั่ง sign out ผู้ใช้ ยกเลิก session/token ที่มีอยู่ ออกเงินคืนบางส่วน และส่งอีเมลเตือนว่าเครื่องอาจติดมัลแวร์ อย่างไรก็ตาม De Swardt ให้ความเห็นกับ TechCrunch ว่า “ผมไม่คิดว่ามีทางที่คนกลุ่มนี้จะป้องกันตัวเองได้” เพราะไม่มีเครื่องมือแยกรายละเอียดการใช้งานให้ตรวจสอบเอง และ Anthropic เองก็ปฏิเสธที่จะให้ความเห็นเรื่องวิธีตรวจจับ บทความไม่ได้ระบุตัวเลขรวมว่ามีผู้ใช้ทั้งหมดกี่บัญชีที่ได้รับผลกระทบ

มุมมองจากผู้เขียน

ผมมองว่าเรื่องนี้เตือนใจได้ดีว่า Security ไม่ได้ขึ้นอยู่กับ Anthropic ฝ่ายเดียว เครื่องเราเองก็ต้องปลอดภัยด้วย โดยเฉพาะถ้าเคยโหลดโปรแกรม crack หรือ extension แปลก ๆ มาติดตั้ง ความเสี่ยงก็ยิ่งสูงขึ้น

ใครใช้ Claude อยู่ควรลองเช็ค usage ของตัวเองบ้างครับ ถ้าเห็นเลขขยับแปลก ทั้งที่ไม่ได้ใช้งาน ควรตรวจสอบเครื่องตัวเองด้วยทันที


ข้อมูลในบทความนี้อ้างอิงจากรายงานของ TechCrunch อ่านต้นทางได้ที่ลิงก์ด้านล่าง

อ่านต้นฉบับ >

รับข่าวสารทางอีเมล

บทความใหม่ ข่าวอัปเดตเกี่ยวกับ Claude และประกาศกิจกรรมของชุมชน ส่งให้เป็นครั้งคราว ไม่ถี่จนรำคาญ

มาคุยกันต่อในกลุ่ม Facebook

ถาม-ตอบ แชร์เทคนิค โชว์ผลงาน และติดตามกิจกรรมของชุมชน พื้นที่พูดคุยหลักของเราอยู่ที่นั่น