信息窃取木马盯上 Claude 用户,AI 算力成了黑市硬通货
六个信息窃取木马家族窃取可绕过双因素验证的浏览器 cookie,供养 AI 算力黑市

Anthropic 正在把 Claude 用户强制登出、并清除已保存的支付卡 —— 此前公司确认,信息窃取木马(infostealer)一直在系统性地窃取浏览器会话凭据,并把这些账号的访问权拿到地下市场上出售;而一个被劫持的 Claude 订阅,在有人察觉之前,一天就能跑出超过 10 万美元的未授权推理费用。
公司在本周发给受影响用户的一封直邮里披露了这场攻击,称「有恶意行为者正在使用常见的信息窃取木马,从人们的电脑上窃取 Claude 登录会话,再用这些登录会话访问 Claude 账号、消耗其用量」。据BleepingComputer 对这封 Anthropic 邮件的报道,Anthropic 指认了六个在此次攻击中活跃的木马家族:Windows 上的 Vidar、LummaC2、StealC、RedLine 和 Acreed,以及在少量 Mac 上出现的 Atomic Stealer。
改密码解决不了这件事
攻击机制解释了 Anthropic 为什么用强制登出、而不是重置密码来应对,也解释了为什么已经改过密码的用户仍可能处在风险中。这场攻击根本不针对密码或验证码。
当用户成功登录 Claude —— 包括通过了双因素验证 —— 浏览器会存下一个会话 cookie:一枚证明「认证已经发生过」的唯一令牌。此后每一次发往 Claude 服务器的请求都携带这枚 cookie,而不会再要求重新输入凭据。这枚 cookie 存在用户电脑上的一个本地数据库里。
信息窃取木马读取那个数据库,用浏览器自己用的那套操作系统工具把存下的 cookie 解密,把它在所有网站上找到的每一个已认证会话打成包,传给攻击者控制的基础设施 —— 通常在感染后几分钟内完成。攻击者随后把偷来的 Claude 会话 cookie 载入自己的浏览器或自动化脚本。Claude 服务器看到的是一个有效的、已认证的会话。不需要密码。不会触发双因素验证码。这场攻击彻底跳过了认证这一步,因为认证早已在受害者的机器上发生过了。
安全研究者把这叫作「传递 cookie」(pass-the-cookie)攻击,它已成为 2025 与 2026 年最主流的账号接管手法。据 Obsidian Security 的数据,2026 年会话劫持攻击同比增长了 127%。根本性的错配在于:多因素认证保护的是登录那一刻,它对登录之后发生的事毫无作用。
六个木马家族,同一份地下薪水
Anthropic 指认的这六个信息窃取木马家族,代表着同一个犯罪生态的不同角落。
LummaC2 是其中技术上最成熟的一个。它于 2022 年底首次出现在俄语网络犯罪论坛上,以「恶意软件即服务」的订阅方式运作,月费 250 到 1000 美元,为买家提供管理面板、浏览器数据收割、加密货币钱包窃取,以及通过内存内执行和进程镂空来主动规避杀毒检测。FBI 估计 Lumma 在全球涉及约 1000 万次感染,仅 2023 年与该木马相关的损失就超过 3600 万美元。2025 年 5 月,美国司法部、微软和欧洲刑警组织的一次协同行动查封了约 2300 个与 Lumma 关联的域名 —— 而 Lumma 的运营者在几周内就重建了基础设施。微软最近一次记录到基于 Windows Terminal 的新投递变种,是在 2026 年 3 月。
Vidar 更老,但仍然活跃;到 2025 年底,它已成为 Russian Market 地下市场上的头号信息窃取木马,填补了 LummaC2 基础设施被打断后留下的空缺。RedLine 于 2024 年 10 月在「Magnus 行动」中被荷兰警方与 FBI 摧毁,开发者 Maxim Rudometov 在美国被起诉 —— 但它在多年运营期间收集的日志仍在地下市场上流通,这意味着在查封之前被盗的凭据至今仍可被实际利用。
StealC 和 Acreed 代表着当前这一代的替补家族。Acreed 尤其值得注意:它于 2026 年 2 月 10 日首次被观察到,运营第一周就上传了 4000 多份凭据日志,迅速超过了那些更老牌的竞争者。Atomic Stealer 通过伪造的应用更新和破解软件瞄准 macOS,从一个许多用户误以为对凭据窃取免疫的平台上提取 Keychain 数据和浏览器 cookie。
被盗 AI 算力的经济学
专门盯上 Claude 账号这件事,反映的是网络犯罪分子对「什么东西值得偷」这一判断上的结构性转变。传统的信息窃取木马用途围绕银行凭据、加密货币钱包,以及用于勒索软件入口的企业登录账号。AI 订阅现在进了同一个层级。
动机是套利。Claude Pro、Team 和 API 访问既贵又有地域限制。Anthropic 禁止中国控股实体访问,并要求新订阅做政府身份证件验证。这些限制制造出一道价差,而犯罪生态正在利用它。一个每月产生 20 美元或 200 美元合法订阅费的账号,当它的会话被打包、经代理网络转售出去时,能产出大得多的价值 —— 研究者把这种做法称为 LLMjacking(大模型劫持)。
创造了这个词的 Sysdig 威胁研究团队记录过,一个通过 AWS Bedrock 访问 Claude 的被劫持账号,可以给受害者带来每天超过 46000 美元的推理费用,前提是跑满旧版本模型的配额上限。而对于 Opus 级别的模型,已记录案例中的单日敞口超过了 10 万美元。
Pillar Security Research 在 2025 年 12 月至 2026 年 1 月间记录的「Bizarre Bazaar 行动」,勾勒出了这门生意的工业化规模:40 天内约 35000 次攻击会话,一个运作中的商业市场silver.inc,转售对 30 多家 AI 提供商的访问权;威胁行为者在整个前沿 AI 服务版图上都维持着账号 —— 不只是 Claude。
这条供应链的下游终点,是主要通过 GitHub、淘宝和 Telegram 等中国平台运作的灰市中转站经济。牛津中国政策实验室研究员 Zilan Qian 的一项调查记录到,代理网络以官方定价约 10% 的价格出售 Claude 访问权 —— 其支撑手段是被盗凭据、账号池化,以及把用户的提示词与输出收割下来当作 AI 训练数据转售的组合。在一件相关但独立的事情上,Anthropic 于 2026 年 6 月告诉美国参议院银行委员会:它指称与阿里巴巴 Qwen 实验室有关联的运营者,在六周内通过约 25000 个欺诈账号进行了近 2880 万次未授权的 Claude 交互 —— Anthropic 称这是针对其模型的已知最大规模蒸馏攻击。阿里巴巴否认有不当行为。
为什么 Anthropic 的应对只走了一半
Anthropic 发给受影响用户的邮件,对自家补救措施的局限异常坦率。公司写道:「把你登出 Claude 能中止那些被盗的会话,但它不会清除恶意软件。如果它还在你的电脑上,你下一次的登录会话可能被以同样的方式盗走。」
这意味着,被强制登出的用户,如果恶意软件仍留在设备上,就没有得到保护。强制登出之后不先清掉信息窃取木马就重新登录 Claude,只不过是给那个木马造了一枚新的会话 cookie 去偷。循环重复。
Anthropic 的检测看来是靠行为异常做到的:公司告诉受影响用户,如果他们的「用量额度看起来先是刷新了,然后在你没用 Claude 的时候被耗光,这很可能就是原因」。那种特征性的模式 —— 订阅配额被一个不同的 IP 或设备迅速耗尽 —— 属于能把正常使用与会话重放利用区分开来的行为信号之一。
Anthropic 做不到的,是把恶意软件从用户的电脑上清掉。补救止步于服务边界。收到 Anthropic 这封邮件的用户,手上已经有了被信息窃取木马入侵的确凿证据,应当把那个浏览器里存过的每一份凭据都视为可能已泄露 —— 不只是 Claude,还包括银行、企业登录,以及感染发生时该设备上存在的任何其他已认证会话。
据 BleepingComputer 记录,一位受影响用户是通过 Anthropic 关于其账号上出现未授权 API token 消耗的告警,才发现自己被入侵的。这名用户此前下载过一款盗版游戏,其中夹带了隐藏的信息窃取组件 —— 这条投递途径被安全研究者一致认定为该类恶意软件最常见的感染路径之一。该用户还指出,改密码和开启双因素验证对阻止这次会话盗用毫无作用,因为攻击者手里握着一枚在那些改动之前就已生成、且仍然有效的会话 cookie。
防御技术有哪些,以及它为什么还没真正到位
针对「传递 cookie」攻击的技术解法是存在的,只是尚未被普遍部署。2026 年 4 月,Google 在面向 Windows 用户的 Chrome 146 中全面推出了设备绑定会话凭据(DBSC),这一机制以密码学方式把会话 cookie 与用户电脑内的硬件安全芯片(TPM)绑定。以这种方式绑定的会话 cookie 无法在另一台设备上被重放,因为私钥永远不会离开原始机器。使用 Secure Enclave 的 macOS 支持已宣布将在后续的 Chrome 版本中提供。
局限依然显著。DBSC 在 Firefox、Safari 和 iOS 浏览器上没有对等物,这些浏览器尚未走出评估阶段。而且它无法防住一个已经攻陷了持有私钥的那台机器的攻击者 —— 而当信息窃取木马已经在本地运行时,正是这种情形。DBSC 应对的是跨设备重放,也就是攻击链的最后一步;它应对不了同机攻陷,而那正是这条链的起点。
结构性的缺口在于:浏览器的会话管理是为便利而设计的,不是为「攻击者能直接读取会话存储」的对抗性环境设计的。短生命周期的会话令牌、持续的行为异常监控、硬件绑定的会话凭据,都是已知的缓解手段 —— 但没有一样被普遍部署,也没有一样能做到不留下可被精心设计的信息窃取木马利用的覆盖空隙。
Anthropic 点名的这六个木马家族不是边缘案例。它们是、或不久前还是,全球分发最活跃的凭据窃取工具之列。FBI 仅就 LummaC2 一家就归因了 1000 万次感染 —— 而这还是在它 2025 年被部分打断之前 —— 这个数字反映了敞口之广。每一台被感染的设备,都是其主人认证过的每一项 AI 服务的有效会话 cookie 的潜在来源。
受影响用户该做什么
Anthropic 的邮件建议更改凭据并吊销活跃会话,但如果恶意软件仍在运行,这些步骤是不够的。安全从业者一致建议:发现确认的信息窃取木马感染的用户,应把该系统视为不可信,并按完整清理来规划 —— 不只是移除被检测到的恶意进程,还要确认没有任何持久化机制、备份投放器或 rootkit 级组件残留在安装中。
现实的难处在于,现代信息窃取木马就是专门为规避杀毒检测而设计的。Vidar、LummaC2 和 Acreed 都采用了混淆执行、仅存于内存的组件、凭据外传后自删除等手法,让它们能完成任务并只留下极少的取证痕迹。一次干净的杀毒扫描,并不能保证一个干净的系统。
除了处理恶意软件本身,任何收到 Anthropic 通知的用户,都应当吊销「在感染窗口期内任一时刻曾在受影响设备上登录过的所有服务」的全部活跃会话 —— 包括 Google、微软、银行服务,以及任何企业 SSO 系统。攻击者从地下市场买到的那份被盗会话日志,包含的是数据外传当时浏览器中存在的每一个已认证会话的完整快照,而不只是 Claude。
Anthropic 本周确认的这场攻击,在手法上并不新颖 —— 「传递 cookie」攻击已经做了好几年的主流账号接管手段。变了的是围绕被盗 AI 算力专门搭起来的商业基础设施,以及新木马家族填补执法查封所留空缺的速度。Anthropic 现在要对付的这个地下经济体,有供应链、有客户群、有价格档位,还有客服。强制登出中断的是一个个具体的会话;它拆不掉那套持续制造「下一批被盗凭据」需求的基础设施。