随着AI产品深入企业日常运营,安全边界正在被重新定义。近日曝出的一起针对Claude人工智能助手的攻击事件,再次将AI产品安全问题推至聚光灯下。攻击者利用信息窃取木马(infostealer)盗取用户的会话Cookie,并在无需任何登录验证的情况下,直接接管付费账户,甚至可能触达企业邮箱、云盘等敏感数据。更令人不安的是,这种攻击方式完全绕过了被视为安全基石的双因素认证(2FA)和单点登录(SSO),且企业IT管理员对此几乎无能为力。这不仅是Claude一家的危机,更是整个AI投资热潮下,所有押注AI赛道的企业与个人必须正视的全新威胁类型。本文深度解剖此次事件的技术细节、影响范围,并探讨在生成式AI时代,我们该如何重新构筑安全防线。
会话Cookie:数字身份的“万能钥匙”如何被窃取
所谓会话Cookie,是用户在成功登录网站后,服务器颁发给浏览器的一段凭据,用以证明“此人已通过认证”。后续所有操作,只要携带这个Cookie,服务器便视为合法用户。攻击者的手法并不复杂:通过钓鱼网站、恶意广告或捆绑盗版软件,将信息窃取木马植入受害者电脑。这类木马专门扫描浏览器存储,批量窃取保存的密码、浏览记录以及各类会话Cookie。
此次针对Claude的攻击中,Anthropic公司在发给受影响用户的邮件中明确指出,攻击者使用了Vidar、LummaC2、StealC、RedLine、Acreed等Windows平台木马,以及少量Mac上的Atomic Stealer。这些木马将Claude会话Cookie与其他窃取的信息一并打包回传。用户的登录页面防护再严密,也挡不住Cookie在“门内”被偷走。
一个关键事实是:会话Cookie攻击不触碰登录页,因此2FA形同虚设。无论用户的密码多复杂、动态验证码多频繁,只要Cookie被复制,攻击者就能以“已登录”身份长驱直入。这种攻击模式被安全专家称为“会话窃取正在成为新的凭据窃取”——攻击者不再需要破解密码,而是直接拾取那把已经打开的锁。
SSO与2FA的“安全幻觉”:身份验证不等于访问控制
许多企业以为部署了SSO和2FA便固若金汤,但此次事件彻底粉碎了这一幻觉。SSO的本质是集中式身份验证,而会话Cookie重放绕过的是验证流程本身——攻击者直接跳过了验证,所以SSO根本没有机会发挥作用。SSO提供的真正价值在于“可见性和撤销能力”,而非“预防机制”。
Anthropic此次标记的受影响账户是“信用卡计费的自助服务账户”,这类账户既不归企业身份提供商管理,也不存在管理员控制台可以强制登出。换言之,企业IT管理员既看不到这些账户,也无法主动断开它们的会话。更严峻的是,许多员工习惯使用个人Claude订阅处理工作事务,甚至将企业Gmail或Google Drive授权给个人AI产品账户。
LayerX在Akamai的企业AI风险报告中揭示了一组惊人数据:47%的企业AI对话通过个人身份进行,而Claude的比例高达61%。这意味着近半数企业敏感数据正在“裸奔”于企业安全边界之外。员工只图方便,忽略了这背后的授权链路早已脱离企业管控,就像在自家客厅里开了一扇通往公司金库的暗门。
被盗用的不止是额度:连接器背后的数据外流通道
Anthropic检测到攻击的方式很隐蔽:用户不在线时,账户的使用额度被反复充满又耗尽。虽然公司为受影响用户登录了设备、移除已保存的支付方式并退还费用,但这些只是表面的“损失止损”。真正的危机在于:被重放的会话可能访问到多少敏感数据?Anthropic并未在公开回应中明确这一点。
Claude账户的功能远不止于聊天。根据其帮助中心说明,Claude连接器(Connector)允许AI检索外部服务数据,甚至代表用户执行操作。读取和搜索操作无需额外审批,而发送、回复、转发等写操作默认需要人工授权。然而,攻击者继承的是合法用户“已授权”的会话——如果该用户此前已经授权过访问Gmail收件箱,那么攻击者便获得了对邮件内容的直接读取通道,且这一授权往往长期有效。
尤其可怕的是Google Workspace连接器对个人Claude账户开放。一个个人Pro订阅即可承载对工作Gmail收件箱的实时授权。企业身份提供商只会在员工点击“允许”的那一刻进行一次性评估,此后便不再干预。而在个人订阅模式下,员工自己就是租户管理员,没有任何Claude租户管理员能将其登出,甚至企业Workspace管理员根本不知道这个授权存在。这形成了一个巨大的监管真空地带,攻击者可以悄悄阅读邮件、下载附件、搜索云端文档,而企业安全团队毫无察觉。
从盗版游戏到伪造下载站:AI产品成为恶意软件的新诱饵
此次攻击的感染源五花八门。有Reddit用户追踪到自己的感染源自一个盗版游戏,这并不令人意外。但更值得警惕的是,攻击者已开始主动伪装成AI产品官方渠道进行大批量投放。今年七月,就有攻击者利用Claude的公开Artifact功能,在claude.ai域名本身的子页面上托管了一个伪造的Claude下载页面,同时通过必应广告将搜索“Claude Desktop app”的员工直接引导至该恶意页面。
安全公司Huntress将该活动命名为“FakeAgent”,在短短两天内就攻破了29家企业的员工电脑,收集了约7100次下载。另一个独立活动中,攻击者通过仿冒下载站传播伪造的Claude安装程序。这些案例指向同一个核心问题:企业员工在工作电脑上搜索并安装AI应用时,几乎没有分辨真伪的能力,而他们的个人订阅习惯正在将企业网络暴露在极大风险之下。
值得注意的是,这类攻击并非新鲜事物。早在Claude爆火之前,针对ChatGPT、Gemini的凭据窃取和转售市场就已在地下黑市活跃。CrowdStrike的威胁追踪报告显示,一个LLMjacking攻击活动曾在两分钟内通过受害者的AI模型访问权限推送了近20万个API请求。如今,AI产品已经成为恶意软件投放最有价值的诱饵之一,这与AI赛道日益增长的企业采纳率密切相关。
企业AI治理的真空地带:个人身份与工作数据的危险交叠
现实中,大量企业员工在受管理笔记本电脑上使用个人Claude订阅,甚至绑定了信用卡。这种“自带AI”的行为与早期的自带设备(BYOD)类似,但风险级别完全不同。个人身份意味着没有任何企业级策略约束:没有数据防泄漏策略、没有会话超时、没有异常行为检测,更无法在离职或泄露时统一吊销。
Bugcrowd CEO Dave Gerry透露,其公司曾给员工发了近12封邮件,明令禁止在办公网络中使用某个AI代理工具,但员工依然不断尝试下载。这种“屡禁不止”的现象揭示了企业AI使用的自发性与失控风险。企业不是不想管,而是根本看不清AI产品使用的全貌——尤其是那些静默运行在个人账户中的授权连接。
安全专家建议,企业必须将AI产品的使用纳入统一治理框架,至少应做到:明确允许使用的AI产品清单;要求所有企业相关数据必须通过企业身份提供商访问的租户;对个人账户连接企业服务的行为进行阻断;建立AI应用下载的审计机制。AI投资持续升温,但若安全治理跟不上,AI赛道的高增长反而会成为攻击者的福音。
构建AI时代的动态信任模型:安全不再是静态防线
此次Claude事件给安全行业的最大启示是:传统的边界防护思维已经彻底过时。无论是2FA还是SSO,都是基于“验证一次,长期信任”的静态模式。而在AI产品高度云端化、数据连接复杂化的今天,每一次请求都应当根据上下文动态评估风险。
未来的安全架构应当采用“零信任”原则:不信任设备、不信任网络、不信任会话,而是持续验证访问者的身份与行为。例如,当检测到同一会话在短时间内出现地理位置跳变、新设备接入或异常的API调用频率时,应立即强制重新认证。人工智能技术同样可以用于防御:行为分析模型可以学习正常用户的交互模式,在会话被异常重放时发出告警。
对AI产品厂商而言,也必须重新考虑会话管理的安全设计。例如:缩短会话有效期;将高风险操作(如访问连接器)的审批升级为动态扫码验证;为个人账户提供“查看授权设备并一键撤销”的能力;在发现异常时主动通知用户并暂停所有连接器权限。
行业协作同样必不可少。此次攻击涉及六个已知木马家族,这些家族的样本和特征已经在安全厂商之间共享,但传统的杀毒软件很难拦截基于Cookie的窃取行为。AI产业需要与AI工具导航、浏览器厂商、身份服务商共同构建一套针对会话劫持的行业标准。与此同时,普通用户也应当提高警惕,尽量通过官方渠道下载AI应用,避免使用盗版软件,并定期检查已授权的第三方应用列表。
顺带一提,攻击者利用伪造下载站诱导用户安装恶意软件的手法,与一些灰色工具站的套路极为相似——因此,选择一个可信的AI工具箱入口比任何时候都重要。对于设计团队而言,如果无法辨别AI工具真伪,不妨先从AI画图等安全合规的实用型工具开始;而在日常办公中,使用抠图这类专注于单一功能的小工具,也能有效减少被恶意木马盯上的风险。
企业需要意识到,安全是一个持续演进的过程。部署了企业数字化转型战略的组织,必须同步建立AI安全运营中心,实时监控异常行为,并定期开展模拟钓鱼演练。毕竟,AI Agent技术的自主能力越强,其被滥用时的破坏力就越惊人。
最后,回到本次事件的本质:AI产品本身没有“原罪”,但它所承载的权限和流量正在成为黑产眼中的肥肉。无论是投资者还是企业决策者,在畅想AI带来的生产力革命之余,都该认真掂量一下大模型训练和部署背后的安全成本。毕竟,当您的AI助手在帮您写邮件时,也许正有一双无形的眼睛通过这封邮件窥探您公司的机密。