Claude AI 帳號遭大規模盜刷,惡意擴充功能竊取 Token 為主因
1 篇報導 · 首次偵測 2026-04-22 · 最後活動 2026-04-22
Anthropic 旗下 Claude AI 帳號近期成為盜刷目標,主因是惡意 Chrome 擴充功能竊取 session token,讓攻擊者繞過登入程序並使用帳號綁定的信用卡。事件牽涉台灣、加拿大及美國用戶,也凸顯瀏覽器擴充功能與付款安全風險。
截至2026年7月20日,相關報導未公布確切事發日期及受害人數,但已有受害者損失新台幣上萬元,部分帳號更遭頻繁扣款。由於 Anthropic 付款介面無法直接移除信用卡、真人客服回覆緩慢,用戶只能停用可疑擴充功能並聯繫銀行申請爭議款項止損。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡Claude 瀏覽器套件驚傳 ClaudeBleed 漏洞 可遭惡意挾持 AI 代理程式
Anthropic 推出的 Claude Chrome 延伸套件可代替使用者操作網頁,因而能接觸分頁內容與敏感資料。資安公司 LayerX 將其設計缺陷命名為 ClaudeBleed,指出無須特殊權限的惡意套件也可能跨越信任界限、挾持 AI 代理程式,凸顯瀏覽器 AI 工具擴權後的資安風險。
截至 2026 年 7 月 20 日,Anthropic 已發布修補版本,但 LayerX 測試發現 1.0.70 版仍未根除底層設計問題,攻擊者仍可能藉惡意 Chrome 套件操控 Claude 並外洩資料。相關資訊未揭露受害人數、損失金額及修補發布日期,使用者仍應限制套件權限並檢查安裝來源。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。