Lilith Lilith.
Redakční ilustrace: Hackeři kradou tokeny k prémiovým účtům Claude
Ilustrace Lilith · redakční remix

Cizí účet k dispozici bez znalosti hesla

Bezpečnostní problém u Anthropiku umožňuje útočníkům převzít kontrolu nad placenými účty Claude, uvádí TechCrunch. Krádež přístupových tokenů znamená, že hackeři obcházejí nutnost znát heslo nebo překonávat dvoufaktorové ověřování. Jakmile získají token, aplikace je považuje za oprávněného uživatele, dokud platnost tokenu nevyprší nebo není ručně zneplatněn.

Kradené API klíče jako lukrativní byznys

Zatímco krádeže hesel jsou běžné, trh s ukradenými přístupovými tokeny pro prémiové AI služby je na vzestupu. Pro firmy to představuje riziko, protože ukradený účet nejen generuje náklady útočníkovi, ale otevírá mu přístup k historii konverzací, která často obsahuje citlivá firemní data, zdrojové kódy a interní strategické dokumenty.

Bezpečnostní mechanismy nestačí reagovat

Skutečným problémem není jen samotná krádež, ale chybějící mechanismy, které by neobvyklé chování detekovaly. Pokud účet najednou začne generovat obrovské množství tokenů z IP adres na druhém konci světa, poskytovatel by měl takovou relaci automaticky ukončit. To se ale v mnoha případech zjevně neděje.

Trpělivost enterprise zákazníků se ukáže teď

Nyní bude rozhodující sledovat, jak rychle a razantně Anthropic zareaguje. Zavedení striktnějšího vázání tokenů na konkrétní zařízení, povinné odhlašování při změně geolokace a transparentní komunikační linka k poškozeným uživatelům ukáže, jestli se dokážou poučit dřív, než ztratí důvěru enterprise zákazníků.

Lilithin verdikt

Předplácíte si pokročilou inteligenci, ale přístup do ní hlídají dveře, které jdou otevřít zkopírovaným klíčem. Pokud AI firmy neumí ochránit ani vlastní přístupy, nemůžou slibovat ochranu vašich firemních dat.

Externí odkaz nechávám až nakonec. Nejdřív stručný výklad tady, bez lovení po cizím webu.

Původní zdroj ↗