ARTICLE · 1048022
开了两步验证也没用?49700个AI账号"通行证"正在暗网流通,这次偷的不是密码
>你以为账号安全 = 一个强密码 + 两步验证?2026年暗网里流着49700个AI平台的"已登录通行证",拿着它的人不需要知道你的密码,也不需要过你的验证码,就能直接进你的账号。
9月20日到21日,多家媒体集中报道了一个值得警惕的动向:以色列网络安全公司KELA在《2026年中人工智能威胁态势报告》中确认,2026年1月至7月,暗网上流通着超过49700个从各类AI平台窃取的会话cookie,其中很多至今仍能用来直接登录。
所谓会话cookie,大白话就是:你输完密码、过完两步验证之后,平台发给你的一张"临时通行证"。有了它,接下来一段时间你打开网页就不用再登录。攻击者盯上的,正是这张通行证本身。
很多人的第一反应是:"我开了两步验证,密码又很长,能偷到哪去?"
这恰恰是整件事最大的认知误区。这次的攻击入口,根本不是"骗你输密码",而是直接从你电脑的浏览器里把那张已经生效的通行证复制走。两步验证再严,也保护不到它。
这篇文章把这件事的技术原理、真实案例和普通人能落地的防护讲清楚。
先把事实按时间和来源客观梳理。
起点:Claude用户收到的警告邮件
早在8月底,Anthropic(Claude的开发方)就向一批用户发出了安全警告邮件。核心意思是:你的电脑很可能感染了一种叫Infostealer(信息窃取木马)的恶意软件,它偷走了你浏览器里"已经登录好"的Claude会话,攻击者拿着这个会话直接登录,把你的付费额度消耗殆尽。
Anthropic是怎么发现的?它观察到一个异常模式:有的账户额度被重新充值后,在账户主人根本没在用它的时间段里,被迅速耗尽。钱不是被盗走的,是被当成"算力"偷偷用掉的。
被点名的木马家族
根据Anthropic在警告邮件和后续披露中提到的信息,涉及的恶意软件包括Windows平台上的Vidar、LummaC2、StealC、RedLine、Acreed,以及少量Mac平台上的Atomic Stealer(简称AMOS)。
这类木马的共同特征是:通常通过你下载的"破解软件""免费工具""盗版资源"或者恶意安装包进入电脑,然后在本地安静地翻找——浏览器保存的密码、登录cookie、各种应用的凭证,打包后发到攻击者的服务器。
KELA报告把规模摊开了
如果说Claude事件是"单个平台的具体案例",那么KELA这份年中报告给出的是行业层面的全景:
需要说明的是,这49700这个数字是KELA对暗网市场的观测统计,并非某一天突然发生的泄露事件,具体每个cookie归属哪个平台、对应多少真实用户,KELA报告未完全公开,本文不做进一步推测。Anthropic官方也尚未在其状态页发布完整的安全公告,部分细节来自用户邮件和社区分享。
攻击者为什么盯上AI账号
报告里有一句话点出了动机:AI账号正在变成"高价值目标"。
一次入侵,可能同时碰到个人隐私、企业机密和源代码。更现实的收益是:付费AI账号里躺着额度和绑定的支付方式,攻击者可以直接拿来"白嫖"算力。
要理解这件事,得先把"登录"这件事拆成两个阶段。
正常登录流程是这样的:
第一步,你输入账号密码——这是"你是谁"的第一道证明。
第二步,系统发一个验证码到你手机或验证器——这是"确实是你本人"的第二道证明,也就是常说的两步验证。
第三步,登录成功后,服务器发给你一张会话cookie,让你接下来一段时间不用重复输密码。
关键就在这里:两步验证只在"第二步"那一刻起作用。它验证的是"这次登录请求是不是你本人发起的"。而会话cookie是登录成功之后系统发给你的通行证——拿到这张通行证的人,不需要再走第一步和第二步。
这就好比:你进小区时刷了门禁、又过了一次人脸识别,但进门后保安递给你的那张"临时访客卡",只要你一直带着,下次直接刷卡就进。攻击者没去破解你的门禁,也没去刷你的脸,他直接复制了那张访客卡。
浏览器为了让你少输密码,会把登录状态保存在本地。以Chrome为例,它把cookie存在本地的一个数据库文件里(Windows上还有一层系统级加密保护)。
Infostealer干的事,就是在你这台已经中招的电脑上:
整个过程和你的密码强不强、有没有点钓鱼链接没关系。它不是骗你主动输入,而是直接从你已经登录好的环境里"顺手牵羊"。你密码设得再复杂,cookie文件里那张通行证照样被复制走。
攻击者拿到cookie之后,做的事情技术上叫"会话重放":在自己的电脑或浏览器环境里,把这张cookie填进去,平台一看"通行证有效",就当成是你本人,直接放行。
这就是为什么Anthropic能检测到异常——它发现同一个账户在主人没活动的时间段,从陌生设备、陌生IP继续发起对话。账户的登录记录里,并没有一次新的"输密码+过验证"的登录动作,因为攻击者根本不需要重新登录。
传统盗号图的是钱:偷密码、绑支付、盗刷银行卡。AI账号不一样,它图的是"你和AI之间发生过什么"。
KELA报告把这种趋势总结为:攻击者的注意力正在从"偷静态的用户名密码",转向"偷动态的、已经完成认证的会话"。因为后者能一步绕过所有你以为很严密的登录防线。
这是流传最广、也最危险的误会。
两步验证防的是有人拿你的密码重新登录,防不了有人偷走你已经登录好的会话。 当攻击者手里有一张有效的会话cookie时,他根本不需要重新登录,自然也就碰不到那一步验证码。
两步验证不是没用,它把"密码泄露"这一类风险挡在了门外;但它对"本地cookie被窃"这类攻击,在技术上是无能为力的。把安全全部押在两步验证上,等于给前门装了三把锁,却没锁窗户。
这个想法低估了AI账号的价值。
第一,攻击者不一定是冲"你主动上传的机密"来的,他可能就是冲你的付费额度和绑定的支付方式来的——把你的套餐用爆,比偷走一份文件更直接。
第二,你以为"没放敏感东西",但对话历史、缓存记录、本地AI工具的记忆文件里,常常在你不知情的情况下残留了工作内容、项目信息。KELA报告专门提到,这类"认知上下文"正是攻击者主动收集的目标。
第三,企业场景里更严重:员工用同一个AI账号讨论内部文档、代码,一次会话泄露,泄露的就不只是一个人的数据。
这次事件的主入口,恰恰不是钓鱼。
传统思路是"别被骗着输密码",所以大家苦练强密码、警惕钓鱼链接。但Infostealer的进入方式往往是:你下载了一个来源不明的"工具""插件""安装包",它在后台运行,直接读取你浏览器本地的cookie文件。
你的密码再强,也防不住木马在你自己电脑上、在你已经登录好的状态里把通行证复制走。 密码强度和会话安全,是两个独立的问题。
第一步,管住软件来源。 这次木马的主要入口是"下载来路不明的程序"。不装破解版、不装从论坛群聊里随便转发的安装包、不装所谓"免费版付费软件"。这一条挡住的攻击,比任何密码技巧都多。
第二步,敏感账号定期重登一次。 在你确定干净的设备上,主动退出再重新登录一次。重新登录会签发新的会话、让旧会话失效——这能让之前可能被偷走的cookie作废。重要账号(尤其是绑定了支付、存了代码的AI账号)建议每周或每隔一段时间做一次。
第三步,留意我没在用它却在动。 如果发现AI账号额度莫名其妙变少、对话列表里出现你没做过的提问、收到异常登录提醒,立刻退出所有会话、改密码、解绑支付方式。Anthropic这次正是靠"不活跃期间额度被消耗"这个异常发现问题的。
第四步,开启设备登录管理。 现在多数AI平台和邮箱都有"查看已登录设备/会话"的功能,进去把不认识的设备全部登出。这一步花两分钟,但能立刻收回所有可能被窃用的通行证。
第一,不要在公用电脑或长期不重启的设备上长期挂着敏感AI账号。 会话有效期越长,被窃后可用的窗口越大。
第二,警惕本地AI工具的记忆文件。 一些AI编程工具会在本地保存MEMORY.md、提示词缓存。不要把真实密钥、生产配置写进这类会被自动读取的文件里;定期清理。
第三,企业侧关注会话级异常。 评估内部使用的AI平台时,除了看密码策略和两步验证,更要看它有没有:会话有效期控制、异常IP/设备登录检测、一键登出全部会话、被盗会话的强制下线能力。这些才是防"cookie重放"的真正防线。
过去我们讲账号安全,默认威胁是"门外有人试你的门锁"——所以练强密码、装两步验证、警惕钓鱼。但这次的事件说明,真正的威胁有时是已经在屋里的人:你的电脑里潜伏的窃密木马,直接在你眼皮底下把通行证复印一份。
这不是说两步验证没用了,而是它不够了。完整的账号安全 = 强密码 + 两步验证 + 干净的设备环境 + 会话级的监控和随时可收回的能力。少了最后两块,前面两块再牢也有缝。
下次再有人说"我开了两步验证,账号绝对安全",不妨把这篇文章转给他。保护好你的AI通行证,因为它里面装的,可能不只是一个账号。
适合公众号的话题标签:
#AI账号安全 #会话cookie #信息窃取木马 #两步验证 #账号被盗 #网络安全 #隐私保护 #Infostealer #钓鱼防范 #数据安全