செயற்கை நுண்ணறிவு (AI) கருவிகள் எமது அன்றாட வேலைகளில் இன்றியமையாத ஒன்றாக மாறிவிட்ட இன்றைய காலகட்டத்தில், பணம் செலுத்தி பெறப்படும் Premium AI சேவைகளைக் குறிவைத்து புதிய சைபர் மோசடிகள் ஆரம்பமாகியுள்ளன. குறிப்பாக, Anthropic நிறுவனத்தின் பிரபல AI தளமான Claude சந்தாதாரர்களின் Account-களில் இருந்து Tokens மற்றும் Session விவரங்கள் ஹேக்கர்களால் திருடப்பட்டு வருவது தற்போது வெளிச்சத்திற்கு வந்துள்ளது.
என்ன நடக்கிறது?
Claude-இன் கட்டண சந்தாதாரர்கள் (Paid Subscribers) கணனியைத் தொடாமல் இருக்கும் நேரங்களிலும், அவர்களுடைய Token Balance மளமளவென குறைந்து தீர்ந்து போவதை பல பயனர்கள் கவனித்துள்ளனர்.
பிரித்தானியாவைச் சேர்ந்த AI நிபுணர் ஒருவர் மாதம் 200 டொலர்கள் செலுத்தி பயன்படுத்தி வந்த Claude Max 20x கணக்கில், எவ்வித வேலையும் செய்யாதபோதும் பயன்பாடு (Usage) 45% இலிருந்து 55% வரை எகிறியுள்ளது. எந்தவொரு background task அல்லது automation-உம் இயங்காத நிலையிலும் இது நிகழ்ந்ததால், அவர் இது குறித்து Anthropic நிறுவனத்திற்கு முறைப்பாடு செய்துள்ளார்.
விசாரணையில், அவருடைய Claude Session Key திருடப்பட்டு, அதன் மூலம் அங்கீகரிக்கப்படாத Claude Code OAuth Tokens உருவாக்கப்பட்டு, மூன்றாவது தரப்பினர் அந்த கணக்கின் மூலமாக பிற பயனர்களுக்கான AI தேவைகளை இயக்கி Token-களை திருடியிருப்பது உறுதியானது.
இதேபோன்ற அனுபவங்களை Reddit மற்றும் GitHub தளங்களில் பல Tech பயனர்கள் பகிர்ந்துகொண்டுள்ளனர். சிலருக்கு 0% இல் இருந்த பயன்பாடு வெறும் 12 நிமிடங்களில் 49% ஆக உயர்ந்ததாகவும், கணக்குகள் தாமாகவே அதிக கட்டணத் திட்டங்களுக்கு அப்கிரேட் செய்யப்பட்டதாகவும் தெரியவந்துள்ளது.
ஹேக்கர்கள் இதை எப்படிச் செய்கிறார்கள்?
இது நேரடியான Brute-force தாக்குதல் அல்ல. பயனர்களின் கணனிகளில் ஊடுருவும் Infostealer Malware மூலமாகவே இத்திருட்டு அரங்கேறுகிறது.
- இணையத்தில் பதிவிறக்கம் செய்யப்படும் போலியான மென்பொருட்கள், விரிவலாகப் பரவும் Crack பைல்கள் அல்லது சந்தேகத்திற்குரிய விளம்பரங்களை க்ளிக் செய்வதன் மூலம் இந்த Infostealer கணனியில் தொற்றிக்கொள்கிறது.
- இவை பிரவுசரில் சேமிக்கப்பட்டிருக்கும் Login Cookies மற்றும் ஆக்டிவாக உள்ள Claude Session தரவுகளைத் திருடி ஹேக்கர்களின் சேவையகங்களுக்கு (Servers) அனுப்புகின்றன.
- திருடப்பட்ட Session-களைக் கொண்டு ஹேக்கர்கள் வழமையான Password அல்லது Two-Factor Authentication (2FA) இன்றி நேரடியாக அக்கவுண்ட்டிற்குள் நுழைகின்றனர்.
- விலையுயர்ந்த AI Computing வளங்களைப் பயன்படுத்துவதற்கும், மூன்றாம் தரப்பு சேவைகளுக்கு மடைமாற்றுவதற்கும் இந்த Access பயன்படுத்தப்படுகிறது.
Anthropic நிறுவனம் இந்த விவகாரம் Claude தளத்தின் குறைபாடு அல்ல என்றும், பயனர்களின் கணனிகளில் உள்ள Malware மூலமே தகவல்கள் கசிந்துள்ளதாகவும் விளக்கம் அளித்துள்ளது. சந்தேகத்திற்குரிய பயன்பாடுகளைக் கண்டறிந்த கணக்குகளை Logout செய்து, சேமிக்கப்பட்ட Payment அட்டைகளை நீக்கி, தற்காலிக ரீஃபண்ட் தொகையையும் அந்நிறுவனம் வழங்கி வருகிறது.
பாதுகாப்பாக இருக்க என்ன செய்யலாம்?
AI கருவிகளைத் தீவிரமாகப் பயன்படுத்தும் Developer-கள், ஆய்வாளர்கள் மற்றும் வழமையான பயனர்கள் பின்வரும் விடயங்களில் கூடுதல் கவனமாக இருப்பது அவசியமாகும்:
- Token Usage-ஐ தொடர்ந்து கண்காணிக்கவும்: நீங்கள் பயன்படுத்தாத நேரத்திலும் Usage சதவீதம் அதிகரிக்கிறதா என்பதை சரிபார்க்கவும்.
- Session-களை Logout செய்யவும்: சந்தேகத்திற்குரிய மாற்றம் தெரிந்தால் உடனே எல்லா Device-களிலிருந்தும் Sign out செய்துவிட்டு, மீண்டும் புதிய Password உடன் Login செய்யவும்.
- நம்பகமற்ற மென்பொருட்களைத் தவிர்க்கவும்: தேவையற்ற Torrent டவுன்லோட்கள், Pirated Plugins மற்றும் மூன்றாம் தரப்பு Extension-களை நிறுவுவதைத் தவிர்க்கவும்.
- Third-party Access-ஐ சரிபார்க்கவும்: உங்கள் Claude கணக்குடன் இணைக்கப்பட்டுள்ள API Keys மற்றும் வெளிச் சேவைகளின் (Connected Apps) அனுமதிகளை மீளாய்வு செய்து, தேவையற்றவற்றை நீக்குங்கள்.
விலையுயர்ந்த AI Token-கள் டிஜிட்டல் உலகில் பணத்தைப் போலவே பெறுமதியான ஒன்றாக மாறிவிட்டதால், AI பயன்பாடுகளின் பாதுகாப்பிலும் இனி நாம் கூடுதல் விழிப்புணர்வுடன் இருக்க வேண்டியது கட்டாயமாகும்.
