हॅकर्स ग्राहकांकडून क्लॉड टोकन चोरत आहेत

4 ऑगस्ट रोजी, ईस्ट ससेक्स, यूके मधील स्वतंत्र एआय सल्लागार, ग्रँट डी स्वार्ड यांना त्याच्या क्लॉड मॅक्स 20x खात्यामध्ये काहीतरी विचित्र चालले आहे हे लक्षात आले. त्या दिवशी तो काम करत नव्हता, तरीही त्याचा टोकन वापर वाढत होता.

दुसऱ्या दिवशी, त्याने क्लॉडशी जोडलेल्या सर्व गोष्टी अक्षम केल्या आणि त्याबरोबर काम केले नाही. टोकनचा वापर पुन्हा वाढला. “सर्वात स्पष्ट नियंत्रित मध्यांतरात, मी कोणतेही काम करत नसताना ते 45% वरून 55% पर्यंत वाढले, शेड्यूल केलेले Cowork कार्य थांबवले गेले किंवा पूर्ण झाले, डिस्पॅच/क्लाउड अंमलबजावणी अक्षम केली गेली आणि कोणतेही संबंधित सक्रिय स्थानिक क्लॉड कोड कार्य नव्हते,” De Swardt ने रीडला सांगितले.

त्याचा टोकन भत्ता काय खात होता? त्याला कल्पना नव्हती, म्हणून त्याने अँथ्रोपिकशी संपर्क साधला आणि एक आयटमाइज्ड यादी मागितली. एन्थ्रोपिकने एक प्रदान केले नाही, परंतु काहीतरी बंद असल्याचे मान्य केले. त्याने त्याचे सशुल्क खाते निलंबित केले, त्याची सर्व सत्रे आणि सर्व्हर-साइड क्लॉड कोड टोकन अवैध केले आणि त्याच्या $200-प्रति-महिना सदस्यतेवर उर्वरित वेळेसाठी त्याला £44.49 चा आंशिक परतावा जारी केला.

निलंबनामुळे त्याच्या व्यवसायाला मोठा धक्का बसला, असे त्याने रीडला सांगितले. त्याचे काम लहान आणि मध्यम आकाराच्या व्यवसायांना एजंट सेट करण्यात मदत करणे आहे — भाड्याने देण्यासाठी एक प्रकारचा फॉरवर्ड-डिप्लॉय केलेला अभियंता — ईमेलवरून खरेदी-ऑर्डर डेटा स्वयंचलितपणे अकाउंटिंग सॉफ्टवेअरमध्ये लोड करणे यासारख्या कामांसाठी.

एकमात्र मालक म्हणून, तो त्याच्या संपूर्ण व्यवसायात एजंट्सवर अवलंबून असतो: दैनंदिन प्रशासकीय कार्ये, वेबसाइट डिझाइन, कोडिंग. “जसे की आजकाल सर्व काही एआय द्वारे चालू आहे,” तो म्हणाला.

तपास केल्यानंतर, एन्थ्रोपिकने डी स्वार्डला सांगितले की त्याला दोषी आढळले: अनधिकृत क्लॉड कोड OAuth टोकन्स मिंट करण्यासाठी एक तडजोड क्लॉड सत्र की वापरली गेली. कंपनीने त्याला सांगितले की खाते “अनधिकृत दिसणाऱ्या तृतीय-पक्ष सेवेद्वारे इतर लोकांसाठी क्रियाकलाप हाताळण्यासाठी वापरलेले दिसते, परंतु ते कसे प्रवेश मिळवले हे निर्धारित करू शकले नाहीत,” त्याने रीडला सांगितले. “ते पुरावे एकतर माझ्या माहितीशिवाय घेतलेल्या क्रेडेन्शियल्स/सेशन डेटाशी किंवा बाहेरील सेवेशी जोडलेले खाते यांच्याशी सुसंगत असल्याचे सांगतात.”

दुसऱ्या शब्दांत, एक हॅकर डी स्वार्डच्या खात्यात प्रवेश मिळवण्यात सक्षम होता आणि गुप्तपणे त्याचे टोकन काढून टाकत होता. कारण खाते समर्थन एकूण वापराचा मागोवा घेते परंतु आयटमच्या वापराचा नाही, विनंती केल्यावरही, अशा प्रकारची चोरी अनेक महिन्यांपर्यंत चालू राहू शकते.

त्याने त्याचे पोस्ट केले Reddit वर अनुभव आणि 80 टिप्पण्यांनंतर, त्याला आढळले की तो एकटा नाही. एका व्यक्तीने दावा केला की त्यांचे खाते “माझ्या संमतीशिवाय स्वयं-सुधारित केले गेले, माझ्या क्रेडिट कार्डवर शुल्क आकारले गेले आणि मी त्याला स्पर्श न करता वापर 0% ते 100% स्वयंचलितपणे शॉट केला.” आणखी एक पाहिले वापर 12 मिनिटांत 0 ते 49% पर्यंत गेला, जेव्हा त्यांनी ते फक्त दोन प्रॉम्प्ट आणि वेब शोध यासाठी वापरले होते.

क्लॉडच्या एका वापरकर्त्याने सांगितले की त्यांचे खाते त्यांच्या कमाल टोकन्सद्वारे तीन दिवस अजिबात वापरल्याशिवाय बर्न होते; या व्यक्तीने नंतर तयार केले एक GitHub अहवाल त्याबद्दल Reddit पोस्ट प्रमाणे, इतर वापरकर्त्यांनी तेथे देखील समान अनुभव सामायिक केले.

त्यांच्यापैकी दोघांनी Anthropic कडून ईमेल पोस्ट केले जेथे कंपनीकडे होते — त्यांच्या क्रेडिटसाठी — ओळखले आणि त्यांना चेतावणी दिली की त्यांचे टोकन चोरीला जात आहेत.

“आम्हाला अलीकडेच एका वाईट अभिनेत्याची जाणीव झाली आहे जो लोकांच्या संगणकावरून क्लॉड लॉगिन सत्रे चोरण्यासाठी सामान्य इन्फोस्टीलर मालवेअर वापरत आहे, त्यानंतर क्लॉड खात्यांमध्ये प्रवेश करण्यासाठी आणि त्यांचा वापर वापरण्यासाठी त्या लॉगिन सत्रांचा वापर करत आहे,” ईमेलमध्ये वाचले आहे. इन्फोस्टीलर्स हा मालवेअरचा एक प्रकार आहे जो वापरकर्त्याच्या संगणकावर स्वतः स्थापित करतो आणि जतन केलेले पासवर्ड, सत्र डेटा आणि लॉगिन क्रेडेन्शियल चोरतो.

जेव्हा Anthropic ला संशयास्पद क्रियाकलाप दिसला, तेव्हा त्याने वापरकर्त्यांना साइन आउट केले, विद्यमान अधिकृतता अवैध केले, काही परतावे जारी केले आणि त्यांना चेतावणी दिली की त्यांच्याकडे मालवेअर असू शकते.

कंपनीने असेही म्हटले आहे की क्लॉड वापरून मालवेअर आले नाही. असे मालवेअर संक्रमित सॉफ्टवेअर डाउनलोड करण्यापासून ते संक्रमित जाहिरातींवर क्लिक करण्यापर्यंत अनेक स्त्रोतांकडून ऑनलाइन घेतले जाऊ शकतात.

एन्थ्रोपिकने डी स्वार्डला त्यापैकी एक ईमेल पाठवला नाही. तो ठासून सांगतो की त्याला त्याच्या संगणकाशी तडजोड झाल्याचा कोणताही पुरावा सापडला नाही आणि हॅकर्सनी प्रवेश कसा मिळवला हे ठरवण्याचा कोणताही मार्ग त्याच्याकडे नाही असे म्हणतो.

डी स्वार्डचे क्लॉड खाते सुमारे दोन आठवड्यांनंतर पुनर्संचयित केले गेले. परंतु या प्रकरणासाठी त्वरीत मदत मिळण्याची अडचण, तसेच वस्तूंचा वापर न केल्यामुळे क्लॉडवर त्याचा त्रास झाला. कर्सर आणि अधिक परवडणाऱ्या ओपन सोर्स पर्यायांसह अनेक मॉडेल्स वापरण्याच्या क्षमतेच्या बाजूने त्याने त्याचे सदस्यत्व रद्द केले.

त्याच्या अनुभवानुसार, हे इतर मॉडेल क्लॉड प्रमाणेच कार्य करतात. तो म्हणाला, “हे तितकेसे वेगळे किंवा चांगले नाही,” तो पुढे म्हणाला की “(मानववंशी) वास्तविकपणे कोणत्याही प्रकारे समस्येचे निराकरण केल्याशिवाय तो परत जाताना पाहू शकत नाही.”

तो म्हणतो की एन्थ्रोपिकमध्ये अजूनही अशी साधने नाहीत जी वापरकर्त्यांना त्यांचे टोकन काय वापरत आहे ते पाहू देतात. “मला वाटत नाही की हे लोक स्वतःचे संरक्षण करू शकतील असा कोणताही मार्ग आहे.”

वापरकर्ते गैरवापर कसे ओळखू शकतात याबद्दल माहिती विचारली असता, अँथ्रोपिकने टिप्पणी करण्यास नकार दिला.

तुम्ही आमच्या लेखांमधील लिंक्सद्वारे खरेदी करता तेव्हा, आम्ही एक लहान कमिशन मिळवू शकतो. याचा आमच्या संपादकीय स्वातंत्र्यावर परिणाम होत नाही.

Comments are closed.