Anthropic 旗下 Claude AI 帳號近期成為盜刷目標,主因是惡意 Chrome 擴充功能竊取 session token,讓攻擊者繞過登入程序並使用帳號綁定的信用卡。事件牽涉台灣、加拿大及美國用戶,也凸顯瀏覽器擴充功能與付款安全風險。
截至2026年7月20日,相關報導未公布確切事發日期及受害人數,但已有受害者損失新台幣上萬元,部分帳號更遭頻繁扣款。由於 Anthropic 付款介面無法直接移除信用卡、真人客服回覆緩慢,用戶只能停用可疑擴充功能並聯繫銀行申請爭議款項止損。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡駭客利用竊資軟體鎖定 Claude AI 帳號盜取登入憑證
Anthropic 旗下 Claude 是廣泛用於文字生成與程式開發的生成式 AI 平台,付費帳號通常附帶一定運算額度。如今攻擊者將目標轉向瀏覽器內保存的 Cookie 與認證 Session,一旦取得便能冒用身分,讓密碼與雙重驗證失去原有防線。
Anthropic 最新示警指出,多款竊資惡意軟體正鎖定 Claude 登入憑證;駭客劫持仍有效的 Session 後,不必輸入密碼或通過 2FA,即可接管帳號並消耗受害者的付費額度。近期多起額度異常耗盡案例,也凸顯登出所有工作階段與清除受感染裝置的重要性。
Claude 瀏覽器套件驚傳 ClaudeBleed 漏洞 可遭惡意挾持 AI 代理程式
Anthropic 推出的 Claude Chrome 延伸套件可代替使用者操作網頁,因而能接觸分頁內容與敏感資料。資安公司 LayerX 將其設計缺陷命名為 ClaudeBleed,指出無須特殊權限的惡意套件也可能跨越信任界限、挾持 AI 代理程式,凸顯瀏覽器 AI 工具擴權後的資安風險。
截至 2026 年 7 月 20 日,Anthropic 已發布修補版本,但 LayerX 測試發現 1.0.70 版仍未根除底層設計問題,攻擊者仍可能藉惡意 Chrome 套件操控 Claude 並外洩資料。相關資訊未揭露受害人數、損失金額及修補發布日期,使用者仍應限制套件權限並檢查安裝來源。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。