跳到主要內容

Claude 工作階段遭竊:Infostealer 如何避開新一輪 2FA?(2026)

最後更新: ·
Claude 工作階段遭竊:偷走已登入工作階段可避開新一輪 2FA

2026 年 8 月 30 日,Mayank Parmar 在 BleepingComputer 發布了〈Anthropic warns infostealer malware is hijacking Claude sessions to drain usage〉,整理一組收件者聲稱來自 Anthropic 的警告:資訊竊取型惡意程式(infostealer)可能從電腦裡複製已驗證的登入工作階段,再由攻擊者拿去消耗帳戶用量。這起Claude 工作階段遭竊事件不應被直接寫成「2FA 被破解」或「Anthropic 遭入侵」;現有材料支持的是端點上的登入憑證遭竊,並不足以證明後兩種說法。

先把原始報導放在桌上。點擊下方截圖,可以直接開啟 BleepingComputer 全文;接下來我會先忠實還原通知內容,再拆解工作階段為何能繞過一次新的登入驗證,最後說明哪些結論站得住腳、哪些仍需要更好的證據。

BleepingComputer 對 Claude 工作階段遭竊事件的原始報導截圖
BleepingComputer 於 2026 年 8 月 30 日發布的原始報導;點圖可閱讀全文。圖/BleepingComputer

一、原始報導說了什麼?

這則故事的起點,是一位 Reddit 使用者在 8 月 29 日貼出一組聲稱來自 Anthropic 的通知截圖。BleepingComputer 隔天根據這封信與使用者敘述報導:信件聲稱,有攻擊者正從一般資訊竊取器蒐集的資料裡挑出 Claude 登入工作階段,拿來存取帳戶、消耗用量。

Claude 工作階段遭竊收件者公開、聲稱來自 Anthropic 的通知截圖
收件者公開、聲稱來自 Anthropic 的通知截圖;信件描述該帳戶的事件機制,但截圖沒有提供可獨立稽核的完整郵件標頭。圖/u/WorriedAssociate702 via Reddit

通知裡的關鍵一句,不是「Claude 被駭」,而是這句:

“Your Claude session was likely one of the many things it collected.”

中文:「你的 Claude 工作階段,很可能只是它蒐集到的眾多資料之一。」

— 收件者公開、聲稱來自 Anthropic 的通知

依通知所述,Anthropic 已讓涉及的工作階段失效、移除已儲存的付款方式,並退回它辨識為未授權的 Claude 費用。這個限定詞很重要:它不等於所有爭議款項都會自動退款,也不能從單一收件者的信件推算受影響人數。通知還提醒,登出只能讓被偷的工作階段失效,並不會把惡意程式從電腦裡清掉;若使用者在仍受感染的裝置上重新登入,新的工作階段仍可能再次外洩。


二、被偷的是登入後通行證:可避開新一輪驗證

登入可以想成進場驗票:密碼、Email 驗證連結與 2FA 負責確認「進門的人是誰」;驗證完成後,服務會發一張短期通行證,讓你翻頁、關掉再開或切換功能時,不必每次重新驗票。瀏覽器裡的 session cookie 或 token,就是這張通行證。

如果 infostealer 複製的是仍有效、可以重播的通行證,在部分 session/MFA 設計中,伺服器可能把攻擊者當成已完成驗證的使用者,因此不會再要求一次密碼或 2FA。這不是破解 2FA 的演算法,而是偷走 2FA 成功後交付的結果。MITRE ATT&CK 的 T1539把這類行為列為「竊取 Web 工作階段 Cookie」;Google Cloud 的安全分析也把 infostealer 竊取並重播 session cookie,列為能避開新一輪密碼與 2FA 檢查的風險。想先補齊登入邊界,可搭配 AlphaLab 的《2FA 雙重驗證完整設定教學》一起看。

但「拿到工作階段」不代表永久控制帳戶。憑證可能因到期、風險偵測、伺服器撤銷、輪替或裝置綁定而失效。真正的安全問題是:在它仍有效的窗口裡,攻擊者能做多少事,以及平台能多快辨識異常並切斷它。

通知所描述的是一般型 infostealer

Microsoft 對 Lumma Stealer 的技術分析顯示,典型 infostealer 會從受感染裝置上的多種瀏覽器蒐集已存密碼、session cookie 與自動填寫資料。依收件者公開的通知,Anthropic 將其描述為一般用途 infostealer,並表示「沒有理由相信」它與 Claude 有關或透過 Claude 安裝;這不是可由 Microsoft 的一般 Lumma 研究單獨證明的事件歸因。


三、Claude 工作階段遭竊的三層證據,不能混成一個「Claude 被駭」頭條

這起事件值得重視,但證據強度必須分層。把每一層都叫做「確認」,反而會讓真正能確認的機制失焦。

  • 機制層:可信度高。MITRE 的 ATT&CK 技術知識庫,以及 Google、Microsoft 的官方安全研究,都支持可重播的登入工作階段能從端點被竊取,並在仍有效且可重播時,避開部分設計中的新一輪登入挑戰;它們不是對這起 Claude 事件的獨立確認。
  • 事件層:有一致的收件者證據,但仍是有限樣本。公開截圖與 BleepingComputer 報導支持 Anthropic 在 8 月底向部分帳戶發出警告,也支持「撤銷工作階段、移除付款方式、條件式退款」是該通知所描述的處置。
  • 範圍層:目前材料不足。一封收件者通知不能回答總受害人數、攻擊起訖日、感染來源分布,也不能證明所有異常用量都來自同一名攻擊者。

同樣地,現有證據指向使用者裝置上的一般型惡意程式;但這也不是一張可以反向證明「Anthropic 絕無任何其他事件」的空白支票。精確的說法是:這批公開材料描述的是端點失竊與工作階段重播;截至 2026 年 9 月 1 日,本文查到的材料尚未提供 Claude 平台外洩的證據。


四、Anthropic 做對了什麼?保護還能往哪裡推?

1. 伺服器端撤銷,能立即讓被偷的副本失效

關閉分頁、清除本機瀏覽紀錄,甚至只移除電腦上的 cookie,都不保證攻擊者手上的副本失效;它也可能因到期、輪替、風險偵測或裝置政策而失效。若要主動立即切斷它,應在服務端終止個別 session,或依官方流程執行全域登出。Anthropic 的官方工作階段管理說明允許使用者查看並終止個別 session;另一份登出全部裝置的說明則列出 Web、桌面與行動裝置的全域登出,以及獨立移除 Claude Code 授權 token 的方式。

2. 撤銷是止血,清除惡意程式才是治本

原始通知最有價值的提醒,是不要在仍受感染的裝置上立刻重新登入。否則平台剛撤銷舊 session,惡意程式就可能再複製新的。這個順序也適用於瀏覽器裡其他帳戶:先換到可信裝置、隔離與處理端點,再重新建立登入狀態。AlphaLab 的AI Agent 瀏覽器安全隔離實戰也用不同情境說明了同一件事:關掉瀏覽器不等於撤銷伺服器端 session。

3. 下一代防線要保護「驗證完成之後」

在這類工作階段重播情境裡,2FA 保護的是建立或重新驗證登入狀態的關卡。平台端更有針對性的工具包括裝置綁定的 session、高風險動作重新驗證、異常用量偵測,以及讓使用者看得懂的裝置與登入活動。這不是要使用者放棄 MFA,而是承認安全邊界已經從「密碼有沒有被猜中」,往後移到「登入後的憑證能不能被複製」。


五、AlphaLab 的判讀:AI 訂閱已經是值得防守的數位資產

這則通知真正的新意,不是 infostealer 會偷 cookie——資安界早已知道——而是收件者公開的信件聲稱,有攻擊者會從更大的竊取資料集合中挑出 Claude 工作階段來消耗使用額度。它揭示了三個比「又一封釣魚信」更深的變化。

判讀一:身分驗證的價值,正在從密碼移到 session

當更多服務採用 Google 登入、Email 驗證連結、Passkey 與 MFA,攻擊者不一定要回到正門解題。只要端點已被控制,偷走驗證完成後的 session 可能更直接。防守也因此不能只問「密碼夠不夠長」,還要問「哪些 session 仍有效、能否遠端撤銷、敏感動作是否會重新驗證」。

判讀二:用量額度已從福利變成可被濫用的資源

一個付費 AI 帳戶同時承載模型能力、每日或週期性額度,以及可能開啟的額外用量付款。這些權限未必能被轉走,卻可以被別人消耗。這足以讓帳戶接管造成真實損失;至於這批被偷 session 是否被轉售、由誰獲利,截至 2026 年 9 月 1 日本文查到的公開材料尚未提供可核對的證據,不應把推測寫成商業模式。

判讀三:責任不是「平台或使用者」二選一

端點感染發生在使用者裝置,不代表平台只需說「不是我的漏洞」。平台較有機會從伺服器端觀察到跨地區登入、用量突增、付款異常與重播模式;使用者則能阻止不明軟體進入裝置、隔離受感染環境並保護根身分帳戶。成熟的防禦,必須讓這兩種視角在事件發生時接得起來。

判讀四:病毒式受害貼文是警報器,不是母體統計

一篇高互動貼文能讓問題被看見,卻不能告訴我們盛行率。較負責任的做法,是像處理AI 漏洞回報一樣,把「有人描述了什麼」「截圖證明了什麼」「機制能否獨立重現」「影響範圍有何資料」拆開。這會讓結論少一點戲劇性,卻更接近真相。

我同意什麼、又存疑什麼?

我同意的:原始報導抓到了重要轉折——AI 帳戶的已登入狀態與用量,已值得被一般型資訊竊取器的操作者利用;而且「先停止使用疑似感染裝置,改從可信裝置撤銷 session;確認清除惡意程式後,再重新登入」才是與通知一致的事件應變順序。

我存疑的:事件規模、攻擊者數量、感染入口與最終用途都沒有足夠的公開樣本可以下結論。截至 2026 年 9 月 1 日,本文未找到 Anthropic 公開的事件公告、受影響範圍、IOC 或完整技術時間線;BleepingComputer 的核心仍來自收件者郵件。這不會推翻機制,卻限制了我們能把故事講多大。


六、Claude 工作階段遭竊後,照這個順序做

  1. 先換到可信裝置。停止使用疑似感染的電腦,必要時先斷網並保存畫面、時間、信件與費用紀錄;後續帳戶處置改從可信裝置進行。若懷疑 Windows 感染仍在,Microsoft 將「使用安裝媒體重新安裝 Windows」列為這個情境的對應選項;重裝前先閱讀其備份與資料遺失提醒。
  2. 在 Claude 網頁版撤銷工作階段。在 Settings → Account → Active sessions 對不認識的項目選擇「Terminate」;風險不明時,回到 Settings → Account 點「Log Out」並確認,這會登出所有 Web、行動與桌面工作階段。若你用 Claude Code,再到 Settings → Claude Code 點對應 token 旁的垃圾桶圖示。
  3. 保護根身分帳戶。Anthropic 官方登入說明,Claude 登入仰賴 Google 帳戶或 Email 驗證連結,因此要同步檢查 Email/Google 的工作階段、復原資訊與 MFA。Google 帳戶有異常時,可照官方遭入侵帳戶流程處理。
  4. 輪替同一台裝置可能碰過的祕密。從乾淨裝置更改瀏覽器已存密碼;若該裝置曾使用加密錢包,也檢查錢包、瀏覽器擴充套件與自動填寫資料。API key、Claude Code token 與瀏覽器 session 是不同憑證,分別撤銷。可參考《AI Agent 密鑰安全完整教學》的「先撤銷、再輪替、最後清理」順序。
  5. 核對用量與付款。逐筆保留異常用量、卡片費用、退款與客服案件編號;未被處理的未授權費用要主動聯絡 Anthropic 與發卡機構。AlphaLab 的帳戶被盜留證指南雖以證券帳戶為例,但「乾淨裝置、保護 Email、保存證據、同步聯絡服務商」的骨架同樣適用。

應避免的順序是:先在原電腦改完所有密碼、立刻重新登入,再開始掃毒。若 infostealer 還在,新的密碼或工作階段可能再次被收集。先建立可信操作環境,再撤銷與輪替,才不會一邊止血、一邊製造新的傷口。

七、接下來真正值得追的三個訊號

  • 可稽核的事件資料:是否出現具體時間線、技術指標與受影響範圍,決定我們能否把個案升級成更大的判斷。
  • 工作階段保護的產品變化:裝置綁定、敏感動作重新驗證、異常用量告警與更清楚的 active-session 介面,會直接改變重播攻擊的成本。
  • 使用者端的感染入口:若後續有可靠鑑識資料,應關注惡意軟體透過哪些下載、廣告或假更新進入,而不是把所有 Claude 異常都塞進同一個故事。

Claude 工作階段遭竊值得記住的教訓很簡單:2FA 保護的是「你怎麼登入」,session 保護的是「登入後誰還能繼續被當成你」。前者做得再好,也不能成為忽略後者的理由。

接著閱讀

左右滑動查看更多推薦

現在就花一分鐘打開 Claude 網頁版的 Settings → Account → Active sessions:先確認每一個裝置都認得;看到不認識的 session 就「Terminate」,無法判斷時再依官方「Log Out」流程全域登出。真正切斷陌生 session,比轉發一則驚悚頭條更能降低你今天的風險。

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。