Furti di Token su Claude: Utenti Segnalano Consumi Non Autorizzati

In Breve
- Cosa sta accadendo con i token di Claude?
- Abbonati a Claude segnalano aumenti non autorizzati nel consumo dei token, anche senza attività riconducibili a loro.
- Quali misure ha adottato Anthropic?
- Anthropic ha sospeso gli account compromessi e rimborsato parzialmente gli utenti.
- Che tipo di malware è coinvolto?
- Si parla di malware di tipo 'infostealer' che ruba sessioni di accesso dai computer degli utenti.
Negli ultimi giorni, diversi abbonati a Claude, il modello di intelligenza artificiale sviluppato da Anthropic, hanno denunciato un incremento improvviso e non autorizzato nel consumo dei token associati ai loro piani. Questi aumenti sono stati registrati anche in assenza di operazioni effettuate dai titolari degli account, suscitando preoccupazione tra gli utenti.
Un consulente indipendente ha notato un consumo progressivo dei token, nonostante avesse disattivato integrazioni e attività programmate. In seguito a queste segnalazioni, Anthropic ha deciso di sospendere l’account del consulente, invalidando le sessioni e i token server-side di Claude Code, e ha provveduto a rimborsare parzialmente la quota residua dell’abbonamento. Tuttavia, l’interruzione del servizio ha avuto un impatto significativo sull’attività professionale dell’utente, costretto a cercare alternative più economiche, comprese soluzioni open source, per gestire le sue operazioni.
Anthropic ha identificato l’uso di una session key compromessa per la generazione di token OAuth di Claude Code, ritenendo che l’account fosse stato utilizzato da un servizio terzo non autorizzato. Tuttavia, l’azienda non è stata in grado di stabilire con certezza come sia avvenuta la compromissione. Le evidenze raccolte suggeriscono sia un furto di credenziali sia una connessione dell’account a servizi esterni non autorizzati.
Altri utenti hanno riportato esperienze simili su forum pubblici e su GitHub, segnalando addebiti automatici non voluti e un consumo rapido dei token, anch’esso non riconducibile a loro attività. In alcune comunicazioni inviate agli utenti interessati, Anthropic ha avvertito riguardo a malware di tipo “infostealer”, in grado di rubare sessioni di accesso dai computer e utilizzarle per consumare quota sugli account. L’azienda ha specificato che tale malware non è legato all’uso del servizio stesso e può provenire da diverse fonti online.
In caso di attività sospette, Anthropic ha disconnesso gli utenti, invalidato autorizzazioni e disposto rimborsi parziali. Tuttavia, la mancanza di un dettaglio itemizzato dei consumi ha reso difficile per gli utenti identificare quale attività abbia effettivamente consumato i token, lasciando aperta la possibilità che i furti possano continuare a verificarsi senza essere individuati per mesi. Alcuni utenti, infatti, non hanno ricevuto avvisi di compromissione e non hanno trovato prove locali di malware, rimanendo così senza elementi certi per determinare come sia stato ottenuto l’accesso ai loro account.
Alla richiesta di indicazioni su come riconoscere abusi simili, Anthropic ha scelto di non rilasciare commenti, lasciando gli utenti in una situazione di incertezza.
