האקרים גונבים טוקנים מחשבונות קלוד של משתמשים
משתמש בקלוד שם לב שחשבונו צורך טוקנים גם כשהוא לא עובד. אנתרופיק הוציאה הודעת אזהרה רשמית.
משתמש בקלוד שם לב שחשבונו צורך טוקנים גם כשהוא לא עובד. אנתרופיק הוציאה הודעת אזהרה רשמית.
לעתים קרובות דרך סיסמה חלשה שגנובה בהפרה של אתר אחר, או דרך API key שנחשף בגיטהאב. ברגע שיש לפושע את הסיסמה או ה-key, הוא יכול להריץ דגמים כולם בחשבונך.
בדוק את עמוד השימוש בקלוד בכל שעה. אם יש צריכה כשאתה לא במחשב, סימן שום משהו לא בסדר. גם אם אתה בישראל ודיווח מכאן, אבל הטוקנים נצרכו ב-3 בלילה בשעון שלך, זו אזהרה.
בחזרנו סיסמה בחזרו, הפעל Two-Factor Authentication (2FA), בטל כל API keys פעילים ויצור חדשים. צור ישירות לתמיכת אנתרופיק עם התמונות בחשבון. הם בדרך כלל מחזירים כספים עבור שימוש בלתי מורשה.
הידעת?
הטוקנים של קלוד אינם משפחתיים, כל אחד שיש לו גישה יכול להוציא את הכול תוך שעות.
לפי דיווח של TechCrunch, משתמשים בקלוד (Claude) של אנתרופיק (Anthropic) החלו לדווח על שימוש בלתי מורשה בטוקנים שלהם. חשבון אחד דיווח שנוצלו מאות דולרים בתוך שעות. אנתרופיק הוציאה הודעה רשמית המזהירה מפני שימוש בלתי מורשה של חשבונות.
לא מדובר בשגיאה של המערכת, אלא בהאקרים שחדרו לחשבונות משתמשים בדרכים שונות: סיסמה חלשה, הפרה של שירות אחר, או API key שנגנב.
טוקנים של קלוד הם כמו כסף מזומן דיגיטלי. מי שיש בידיו את הסיסמה שלך או את ה-API key שלך יכול להריץ את דגם אופוס (Opus) או סונה (Sonnet) כמה שהוא רוצה, כל עוד אתה לא שם לב.
בניגוד לחשבון בנק שיש בו מנגנונים הגנה כגון חסימת כרטיס או כפתור חרום, חשבון קלוד אינו מנטר טוקנים בזמן אמת כברירת מחדל. רבים מהמשתמשים אינם בודקים את לוח הבקרה שלהם יום-יום. עד שהם שמים לב, התוקף כבר הוציא 50 עד 200 דולרים.
אם אתה משתמש בקלוד, ChatGPT או כלי בינה מלאכותית אחר, שים לב:
אל תשתמש בסיסמה שכבר השתמשת בה בשירותים אחרים. כל הפרה של פייסבוק, לינקדאין או אתר קטן יכולה להיות נקודת כניסה. אם כתובת הדוא"ל שלך היא user@company.co.il ובחרת סיסמה שנדלפה מלינקדאין בשנת 2019, הוקר יכול להיכנס לחשבון קלוד שלך כיום.
אנתרופיק, OpenAI וגוגל כולן תומכות ב-2FA. הפעל אותה היום. זה לוקח שתי דקות ויכול לחסוך לך מאות דולרים.
אם אתה משתמש בקלוד דרך ה-API, למשל כדי לבנות סוכן AI, שמור את ה-keys בטוח ולעולם אל תבדוק אותם ב-GitHub ציבורי. אם כבר עשית זאת, בטל את ה-key מיד וצור חדש. בוטים של סריקה מוצאים keys שנחשפו תוך דקות.
בדוק את עמוד Usage שלך מידי פעם בשבוע. אם אתה רואה צריכה בשעות שלא התחברת, שנה את הסיסמה מיד.
גניבת טוקנים היא בעיה אמיתית שכל חברה המשתמשת בסוכני AI צריכה להיות מודעת לה. אם אתה משלב בינה מלאכותית בארגון שלך, הוסף למדיניות הסייבר שלך: סיסמה חזקה, אימות דו-שלבי, ודיקות שגרתיות של API keys השמורים בטוח (Secret Manager או כלי דומה). זה לא בעיה עד שתגלה $500 בטוקנים שנצרכו בלילה בחודש שעברת בחו"ל.
כן. ChatGPT, Gemini וכל שירות עם API נוסע את אותו הסיכון. אם יש לך מנוי תשלום באתר כלשהו, אתה בסיכון.