Baca online, atau dapetin di inbox tiap minggu.

Hacker Curi Token Claude Tanpa Ketahuan
AI Update

Hacker Curi Token Claude Berbulan-Bulan Tanpa Ketahuan

9 September 20263 min read

Grant De Swardt lagi gak nyentuh laptopnya sama sekali, tapi token Claude Max 20x miliknya terus naik — dari 45% ke 55% padahal semua integrasi yang nempel ke akunnya udah dia matiin. Dia baru sadar ada pihak lain yang diam-diam pakai akunnya buat kerjaan orang lain.

Apa yang baru

  • Malware pencuri sesi jadi pintu masuk: hacker pakai infostealer buat mencomot data sesi login Claude langsung dari komputer korban, lalu pakai sesi curian itu buat masuk ke akun dan menghabiskan kuota token tanpa izin pemiliknya.
  • Anthropic gak kasih rincian pemakaian: akun cuma nunjukin total usage, bukan breakdown per item — bahkan saat pengguna minta rincian langsung ke support, jadi pencurian token bisa jalan berbulan-bulan tanpa ketahuan.
  • Respons Anthropic baru muncul setelah ketahuan: begitu ada aktivitas mencurigakan, mereka sign-out paksa akun, cabut semua otorisasi yang tersambung, kasih refund sebagian, lalu kirim peringatan ada kemungkinan malware di perangkat korban.
  • Kasus De Swardt jadi contoh konkret: Anthropic akhirnya menemukan session key yang dibajak dipakai buat bikin OAuth token Claude Code ilegal, meski perusahaan sendiri gak bisa jelasin gimana persisnya akun itu bisa kebobol.
  • Bukan kejadian tunggal: laporan serupa bermunculan di Reddit dan GitHub — ada yang usage-nya lompat dari 0% ke 49% cuma dalam 12 menit, ada juga yang kuotanya habis tiga hari berturut-turut tanpa sekalipun buka Claude.

Kenapa ini penting

Buat kalian yang jalanin bisnis kecil atau freelance lewat automasi AI — persis kayak De Swardt yang bantu UKM setup agent buat urusan admin — token bukan cuma angka di dashboard, itu biaya operasional beneran. Langganan $200 per bulan yang tiba-tiba abis karena dipakai orang lain berarti kalian bayar dua kali: sekali buat kerjaan sendiri, sekali buat "kerjaan" hacker.

Yang bikin ini lebih runyam: Anthropic gak nyediain cara buat lihat token itu abis buat apa. Satu-satunya pertahanan yang realistis sekarang adalah ngecek kebiasaan pakai Claude kalian sendiri secara rutin — bandingin pola usage normal kalian dengan yang tercatat, biar lonjakan aneh ketauan lebih cepat daripada nunggu tagihan bengkak.

Ini juga sinyal soal seberapa dalam AI udah nempel ke alur kerja profesional. Kalau akun Claude kalian terhubung ke Claude Code, automasi email, atau workflow client, kompromi akun bukan cuma soal kuota abis — itu soal akses ke sistem kerja kalian yang dipegang orang asing.

Suka artikel ini? Kalian bakal suka newsletter mingguan gw.

Buat kalian

  • Yang harus peduli: kalian yang nyambungin API key atau OAuth token Claude Code ke automasi bisnis — freelancer, agency, atau siapa pun yang jalanin workflow client lewat Claude di background.
  • Yang boleh santai: kalian yang cuma buka Claude sesekali di browser buat nanya-nanya, tanpa token atau integrasi apa pun yang nempel ke sistem lain.
  • Langkah kecil pertama: cek total usage di dashboard billing minimal seminggu sekali, logout semua sesi aktif dan ganti password, lalu jalankan scan malware di perangkat yang biasa kalian pakai buat akses Claude.

Kasus ini nunjukin satu hal yang sering keabaian: makin dalam AI nempel ke alur kerja kalian, makin besar juga permukaan yang bisa dibobol orang lain. Higiene digital dasar — password unik, sesi yang rutin di-refresh, scan malware berkala — sekarang jadi bagian dari skill kerja bareng AI, bukan cuma urusan tim IT. Itu salah satu hal yang gw tekenin ke murid-murid di kelas gw, karena AI yang bener-bener berguna jangka panjang adalah yang aman dipakai, bukan cuma yang pintar.

Sumber primer: laporan TechCrunch, "Hackers are stealing Claude tokens from subscribers" (techcrunch.com).

Build 2ndbrain kalian, tingkatin produktivitas 10x lipat

Mulai Belajar