Claude tokenları çalınıyor: Anthropic infostealer uyarısı

Anthropic, bilgisayarlardan çalınan oturum anahtarlarıyla Claude kotasının gizlice tüketildiğini doğruladı; bazı kullanıcılara iade yaptı.

Claude tokenları çalınıyor: Anthropic infostealer uyarısı

Anthropic’in Claude aboneleri, hesaplarını kullanmadıkları saatlerde bile token kotasının eridiğini bildirmeye başladı. Şirket, sorunun bir kısmını doğruladı: bilgisayarlardan çalınan oturum bilgileriyle saldırganlar Claude Code üzerinden yetkisiz işlemler çalıştırıyor ve maliyet kullanıcının kotasından düşüyor. Donanımhaber ve Webtekno’nun aktardığı vakada ilk alarmı veren isimlerden biri, aylık 200 dolarlık Claude Max 20x planı kullanan yazılımcı Grant De Swardt oldu.

İlk alarm nasıl çaldı?

De Swardt, hiçbir işlem yapmadığı günlerde bile kullanımın yüzde 45’ten yüzde 55’e çıktığını fark etti. Ertesi gün Claude’a bağlı tüm araçları kapatıp hesabın boş olduğundan emin olmasına rağmen tüketim sürmüştü. Anthropic’ten ayrıntılı kullanım dökümü isteyen kullanıcıya şirket satır satır liste vermedi; ancak hesapta şüpheli faaliyet olduğunu kabul etti. Hesap askıya alındı, oturumlar ve Claude Code yetkilendirmeleri geçersiz kılındı, kullanılmayan abonelik süresi için iade yapıldı.

Saldırı nasıl işliyor?

Anthropic incelemesine göre ele geçirilmiş bir oturum anahtarı kullanılarak yetkisiz Claude Code OAuth token’ları üretilmişti. Yani saldırganlar, kullanıcının giriş bilgilerine veya canlı oturumuna eriştikten sonra Claude Code ile kendi işlerini yürütmüş; token faturası ise abonenin planına yazılmıştı.

De Swardt deneyimini Reddit’te paylaşınca benzer şikâyetler çoğaldı. Bazı kullanıcılar Claude’u fiilen kullanmadıkları halde dakikalar içinde kotanın eridiğini, bir kullanıcı ise hesabının üç gün üst üste günlük maksimum limite dayandığını söyledi. Anthropic’in bazı abonelere gönderdiği uyarılarda sorun, parolaları ve oturum çerezlerini çalan infostealer kötü amaçlı yazılımlarla ilişkilendirildi.

Anthropic ne diyor?

Şirket, şüpheli faaliyet gördüğü hesaplarda oturumları kapattığını, yetkilendirmeleri iptal ettiğini ve kimi kullanıcılara iade yaptığını belirtti. Veri sızıntısının Claude hizmetinin kendisinden kaynaklanmadığı; internetten indirilen enfekte yazılımlar, kırık kurulumlar veya kötü amaçlı reklamlardan bilgisayara bulaşabildiği savunuldu. De Swardt’ın vakasında saldırganların hesaba tam olarak nasıl girdiği hâlâ netleşmedi; kendisi bilgisayarının ele geçirildiğine dair kanıt bulamadığını söyledi.

Webtekno’nun aktardığı Anthropic uyarı metninde de aynı çizgi var: yaygın infostealer’lar Claude giriş oturumlarını çalıyor ve bu oturumlarla kullanım kotalarını tüketiyor.

Neden fark etmek zor?

Token bazlı planlarda kullanıcı çoğu zaman yalnızca toplam tüketimi görüyor; hangi istemin, hangi aracın veya hangi OAuth istemcisinin kotayı yaktığına dair ayrıntılı döküm sınırlı kalabiliyor. Bu da “ben kullanmadım ama kota eridi” senaryosunun günlerce fark edilmeden sürmesine yol açıyor. Claude Code gibi geliştirici araçları sürekli arka planda çalışabildiği için yetkisiz bir OAuth token’ı, normal kullanım gibi görünebiliyor.

Kullanıcılar ne yapmalı?

  • Beklenmedik token artışı varsa Anthropic destek / güvenlik birimine yazın; şüpheli oturumların kapatılmasını isteyin.
  • Claude ve bağlı tüm OAuth uygulamalarında oturumları sonlandırın; parolayı temiz bir cihazdan değiştirin.
  • Bilgisayarı infostealer açısından tarayın; kırık yazılımlardan, “crack” kurulumlardan ve şüpheli tarayıcı eklentilerinden uzak durun.
  • Mümkünse parola yöneticisi + donanım anahtarı / passkey kullanın; ortak bilgisayarlarda “beni hatırla” oturumlarını kapatın.
  • Claude Code ve benzeri araçlarda bağlı entegrasyonları periyodik olarak gözden geçirin.

Kısa sonuç

Bu olay, güçlü bir yapay zekâ aboneliğinin yalnızca model kalitesiyle değil, oturum güvenliğiyle de ayakta durduğunu gösteriyor. Anthropic sorunu kabul edip iade ve oturum iptaliyle müdahale ederken, asıl kırılma noktası kullanıcı cihazlarındaki çalınan oturumlar. Kota “kendiliğinden” eriyorsa önce cihazı ve oturumları, sonra abonelik panelini kontrol etmek gerekiyor.

Yazar

Burak

SanalData teknoloji haberleri yazarı.

Yorum yaz