Claude 会话密钥被盗:infostealer 窃取 token 后怎么自救
Anthropic 确认有攻击者用 infostealer 恶意软件窃取 Claude 会话密钥,冒用订阅额度。本文整理事件经过、自查步骤和防护清单。

2026 年 9 月 8 日,TechCrunch 报道多名 Claude 付费用户的会话密钥被 infostealer 恶意软件窃取,攻击者用这些密钥铸造 OAuth token、冒用受害者的 Claude Code 额度。Anthropic 已主动介入,但受害者的发现过程并不顺畅。
事件经过:从额度异常到 Anthropic 确认
南非开发者 de Swardt 发现自己 200 美元/月的 Claude Max 额度消耗异常,联系 Anthropic 后对方确认:一个被泄露的会话密钥被用来铸造未授权的 Claude Code OAuth token,账号"看起来被某个未授权的第三方服务用来为其他人代理请求"。Anthropic 冻结了他的账号、作废所有会话和服务端 token,退还了 44.49 英镑剩余订阅费。
Anthropic 随后向另一批受害用户发送了邮件警告,明确指出攻击手法:"我们最近发现一个恶意行为者正在使用常见的 infostealer 恶意软件,从用户电脑上窃取 Claude 登录会话,然后用这些会话访问 Claude 账号并消耗额度。"对被标记的用户,Anthropic 强制登出、作废已有授权,并给予部分退款。
infostealer 恶意软件怎么偷走你的密钥
infostealer 是一类专门窃取本地保存的密码、cookie、会话数据和登录凭证的恶意软件,通常通过钓鱼邮件、恶意浏览器扩展或破解软件捆绑传播。它在本机安装后静默运行,把浏览器 cookie 和应用 token 批量导出到攻击者服务器。
Claude 的登录状态依赖浏览器会话 cookie,Claude Code 的本地授权依赖 OAuth token 文件。infostealer 拿到其中任意一个,就能在另一台机器上冒充你的身份发请求,你在本地感知不到任何变化,直到额度耗尽或 Anthropic 主动告警。
Anthropic 服务端没有被攻破,问题出在你本机的凭证被偷。所以 Anthropic 能做的只是事后检测异常并冻结,无法从源头阻止。
自查步骤:怎么判断自己有没有中招
- 看额度消耗:登录 claude.ai → 设置 → Usage,如果看到远超日常用量的消耗峰值,且你自己没跑大量任务,需要警惕
- 检查 Claude Code OAuth:在终端运行
claude auth status,确认当前 token 是你自己授权的。如果不确定,先claude auth logout再重新登录 - 查本机恶意软件:用系统自带或第三方杀毒工具全盘扫描(macOS 推荐 Malwarebytes,Windows 推荐 Windows Defender 全盘扫描)。重点检查浏览器扩展列表,卸载所有你不认识的扩展
- 查浏览器扩展权限:Chrome 进
chrome://extensions,逐个检查「权限」,特别注意声明了"读取所有网站数据"的扩展 - 如有可疑,直接联系 Anthropic 支持,要求冻结账号并作废所有 token
如果你的 Cursor 账号也曾被异常登录,可以参考 AI 编程工具系统提示泄露风险了解更多安全隐患。
防护清单:降低 infostealer 攻击面
不安装来源不明的软件和浏览器扩展,这是最有效的防线。以下是具体措施:
- 禁止从非官方渠道下载破解版工具,infostealer 最常见的传播方式就是捆绑在破解软件里
- 定期清理浏览器扩展,只保留你确实在用的。Chrome Web Store 有审核,但审核不是万无一失的
- 启用 Anthropic 账号的双因素认证(如果可用)。截至 2026 年 9 月,Anthropic 尚未提供 2FA,但 de Swardt 的案例之后社区呼声很高,GitHub 上已有相关 feature request
- Claude Code 的 OAuth token 存在本地文件系统,确保你的机器设置了磁盘加密(macOS FileVault、Windows BitLocker)
- 如果你在团队环境使用 Claude Enterprise 或 Claude Code,管理员应定期审计活跃 session,Anthropic 的管理后台可以查看和吊销 token
Anthropic 做了什么、没做什么
做了的:主动检测异常消耗模式 → 强制登出受影响用户 → 作废已有授权 → 部分退款 → 发邮件警告。这比很多厂商的响应速度快,值得肯定。
没做的:没有提供每次请求的明细(de Swardt 要求了,但没拿到);没有给所有受害者发同一封警告邮件(de Swardt 没收到那封 infostealer 通知邮件,虽然他的账号同样被冒用了);没有提供 2FA 或本地会话认证(社区 2026 年 1 月就在 Cursor 论坛和 5 月在 Claude Code GitHub 上提过,均未实现)。
对于使用 Claude Code 的开发者来说,当前最大的风险在于你自己的本机凭证管理,Anthropic 的服务端安全并不能保护你。在厂商提供 2FA 之前,保护好你的机器就是保护好你的额度。