Anthropic Peringatkan Kredensial Dicuri Sedang Menguras Langganan Berbayar Claude

Session-hijacking malware let hackers empty a consultant's $200 Claude plan, an attack Anthropic has since confirmed to users. (Image: Shutterstock)
Session-hijacking malware let hackers empty a consultant's $200 Claude plan, an attack Anthropic has since confirmed to users. (Image: Shutterstock)

Anthropic mengonfirmasi peretas membajak sesi login Claude melalui malware pencuri informasi (infostealer) dan menguras penggunaan berbayar, termasuk dari akun milik seorang konsultan dengan paket US$200 per bulan.

Poin Utama:

  • Sejak 30 Agustus, Anthropic mulai memperingatkan pelanggan bahwa sesi browser yang dicuri memungkinkan pelaku menyedot kuota berbayar tanpa kata sandi maupun faktor kedua.
  • Perusahaan menyebut enam varian malware komoditas di balik kampanye ini, lima di Windows dan satu menyerang sebagian kecil perangkat Mac.
  • Seorang konsultan kehilangan akses hampir dua minggu dan mengaku masih belum bisa memperoleh rincian penggunaan secara terperinci.

Sesi Claude Dibajak Lewat Cookie Browser yang Dicuri

TechCrunch melaporkan kasus Grant de Swardt, konsultan AI independen di East Sussex, Inggris, yang mendapati alokasi tokennya melonjak pada 4 Agustus saat ia tidak bekerja. Keesokan harinya ia memutus semua integrasi alat ke akunnya, menghentikan seluruh job terjadwal dan sama sekali tidak mengakses layanan. Meski demikian, pemakaian tetap naik dari 45% menjadi 55%.

Ia meminta Anthropic laporan rinci penggunaan, namun tak pernah menerimanya. Anthropic kemudian mensuspensi akunnya, membatalkan seluruh sesi dan token sisi server, serta mengembalikan dana £44,49 untuk sisa masa langganan.

Investigasi kemudian menyimpulkan bahwa sebuah session key yang terkompromi digunakan untuk membuat token Claude Code tidak sah di akunnya. Anthropic menyebut pola penggunaan akunnya mirip layanan pihak ketiga yang menjalankan pekerjaan untuk klien lain, namun tak dapat memastikan bagaimana layanan itu bisa masuk. De Swardt mengunggah pengalamannya ke Reddit dan memicu sekitar 80 komentar, beberapa dari pengguna yang mengaku mengalami pengurasan serupa.

Juga Baca: Harga XRP Bidik $1,46 Didukung Akumulasi Whale Kembali di September

Anthropic Sebut Vidar, LummaC2 dan Empat Stealer Lain

Pada 30 Agustus, Anthropic mulai mengirim email ke lebih banyak pelanggan, menyebut nama Vidar, LummaC2, StealC, RedLine dan Acreed di Windows, ditambah Atomic Stealer yang menargetkan sebagian kecil perangkat Mac. Keenamnya adalah malware pencuri komoditas yang disewakan murah di pasar gelap siber, dan bukan ancaman baru.

Anthropic menegaskan malware tersebut tidak terkait langsung dengan Claude dan umumnya masuk lewat unduhan bajakan atau aplikasi berbahaya. Setelah terpasang, malware akan menyedot kata sandi tersimpan, data autofill, dan cookie login dari perangkat lalu mengirimkannya ke operator. Anthropic melakukan logout paksa kepada pengguna terdampak, menghapus kartu pembayaran tersimpan, dan mengembalikan transaksi yang dinilai tidak sah di akun-akun tersebut.

Pencurian Sesi Kalahkan Pencurian Kata Sandi

Peneliti keamanan mengaitkan kampanye ini dengan tren yang lebih luas: pergeseran dari pencurian kata sandi ke pencurian sesi, karena autentikasi multifaktor membuat kredensial curian jauh kurang bernilai jika berdiri sendiri. Cookie yang dicuri membuktikan bahwa proses login sudah terjadi, sehingga penyerang bisa melewati pemeriksaan tanpa memicu peringatan atau diminta faktor kedua.

De Swardt mendapatkan kembali akses akunnya setelah sekitar dua minggu, lalu membatalkan langganannya dan beralih ke Cursor. Ia mengatakan Anthropic masih belum menyediakan fitur bagi pengguna untuk memantau secara rinci apa yang menghabiskan kuota, dan perusahaan menolak berkomentar soal bagaimana pelanggan dapat mendeteksi penyalahgunaan. Insiden ini menutup periode sulit bagi perusahaan yang sebelumnya mengungkap tiga insiden pada Juli terkait aksi tak sah oleh model internalnya sendiri, yang memaksa Anthropic menghentikan sebagian aktivitas pelatihan dan memindahkan sekitar 150 insinyur produk ke tim keamanan.

Baca Selanjutnya: Bitget Tambah Materi Blockchain ke Program UNICEF yang Menjangkau 642.000+ Peserta

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev adalah Kepala Konten di Yellow.com, dan telah meliput dunia kripto selama 10 tahun terakhir. Ia mengkhususkan diri pada artikel Riset dan Belajar yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, serta kekuatan besar yang membentuk kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia percaya bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkannya.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.
Anthropic Peringatkan Kredensial Dicuri Sedang Menguras Langganan Berbayar Claude | Yellow