Laporan Ancaman Anthropic: 7 Pelajaran Keamanan API dari 200 Juta Interaksi Claude yang Dicuri

Laporan ancaman Anthropic September 2026: 200 juta pertukaran Claude dipanen untuk distilasi, reseller Claude palsu, kunci API yang dicuri, agen sebagai tim rekayasa. 7 pelajaran keamanan API.

Ashley Innocent

Ashley Innocent

11 September 2026

Laporan Ancaman Anthropic: 7 Pelajaran Keamanan API dari 200 Juta Interaksi Claude yang Dicuri

Apidog untuk Perusahaan

Penerapan On-Premises

SSO & RBAC

Sesuai SOC 2

Jelajahi Apidog Enterprise
TL;DR: Laporan ancaman Anthropic September 2026 menyatakan bahwa laboratorium Tiongkok mengumpulkan hampir 200 juta pertukaran Claude untuk melatih model saingan, dua di antaranya dengan diam-diam meneruskan permintaan pengguna mereka sendiri ke Claude. Penjual ulang palsu "Claude murah" memproksi pembeli ke model yang berbeda dan mencuri kredensial mereka. Setiap kunci API yang dicuri dalam laporan berasal dari lingkungan pelanggan, bukan dari Anthropic. Dan sel senjata menggunakan Claude Code sebagai seluruh tim tekniknya. Pelajaran bagi tim API adalah disiplin keamanan biasa, yang diasah untuk dunia di mana kunci AI, prompt, dan agen adalah permukaan serangan baru.

Baris-baris paling liar dalam laporan baru Anthropic adalah tentang rudal dan pencurian model. Baris-baris yang berguna adalah tentang kunci API Anda.

Pada tanggal 10 September, Anthropic menerbitkan “Mendeteksi dan melawan penyalahgunaan AI: September 2026”, yang mencakup aktivitas ancaman dari Desember 2025 hingga Agustus 2026 di tujuh area bahaya. TechCrunch dan CNBC memimpin dengan angka distilasi. Setelah berita utama, ini adalah panduan lapangan tentang bagaimana kredensial AI dicuri, dijual kembali, diproksi, dan disalahgunakan dalam skala besar.

Kami menulis jenis perincian yang sama setelah insiden OpenAI dan Hugging Face pada bulan Juli. Yang satu ini penting bagi lebih banyak tim, karena para korban adalah pelanggan API biasa. Berikut adalah tujuh pelajaran, masing-masing terkait dengan sesuatu yang dapat Anda lakukan minggu ini. Apidog muncul di mana ia membantu dan menjauh di mana ia tidak membantu.

Apa yang dikatakan laporan itu

Empat temuan penting bagi tim API. Semuanya adalah atribusi Anthropic; tidak ada laboratorium yang disebutkan namanya yang menanggapi pada saat penulisan.

Distilasi dalam skala industri. Anthropic mengaitkan kampanye terbesar dengan Alibaba: ekstraksi chain-of-thought dari Claude Opus 4.6 dan 4.7, mencapai puncaknya mendekati 3 juta pertukaran sehari dari lebih dari 3.500 akun penipuan, 151 juta pertukaran antara Mei dan Juli, digunakan untuk melatih Qwen 3.5 hingga 3.7. Moonshot AI dan DeepSeek diduga bertindak lebih jauh dan meneruskan permintaan pelanggan mereka sendiri ke Claude tanpa memberi tahu mereka, dengan DeepSeek mencatat 12,1 juta pertukaran dalam 14 hari.

Penjual ulang palsu. Kelompok berbahasa Rusia dan Ukraina yang dilacak sebagai GTG-50021 menjual “akses Claude murah” yang, menurut Anthropic, “ternyata tidak murah dan juga bukan Claude.” Lalu lintas diarahkan ke model yang berbeda sementara alat penjual ulang menginstal pencuri kredensial dan menjual kembali login Anthropic yang dicuri.

Kunci yang dicuri, setiap saat. Di seluruh kasus siber, Anthropic menyatakan: “Dalam setiap kasus, kunci API yang terlibat dicuri dari lingkungan pelanggan Anthropic.” Satu tim mengunduh secara massal 1,8 juta APK Android untuk memindai rahasia yang tersemat (hardcoded).

Agen sebagai tim teknik. Sebuah sel di Yaman utara menggunakan Claude Code alih-alih insinyur manusia untuk menulis perangkat lunak panduan dan kontrol untuk roket berpemandu. Uji tembak tampaknya gagal. Dalam beberapa jam mereka kembali ke Claude untuk menanyakan alasannya.

Pelajaran 1: Kunci AI Anda kini adalah kredensial produksi

Panduan Anthropic lugas: “Organisasi harus memperlakukan kunci AI dan integrasi agen dengan tingkat keseriusan yang sama seperti mereka memperlakukan kredensial produksi, karena penyerang memperlakukan mereka dengan tingkat keseriusan yang sama.”

Sebagian besar tim tidak melakukannya. Kunci AI ditempelkan ke notebook, dimasukkan ke repositori demo, dibungkus dalam build seluler, dan dibagikan di Slack. Tim pemindai APK ada karena kebiasaan itu cukup umum untuk diindustrikan.

Mulailah dengan inventaris. Pindai setiap tempat kunci bisa bersembunyi: header permintaan, file lingkungan, contoh respons, skrip, dokumen. Jika Anda menggunakan paket Enterprise Apidog, Secret Scanner menyapu permintaan, variabel lingkungan dan tim, skrip, dokumen Markdown, dan contoh respons untuk kunci, token, dan URL webhook, dan mengarahkan Anda ke referensi variabel atau vault yang harus menggantikannya. Kemudian lingkupkan apa yang tersisa, menggunakan panduan hak istimewa terkecil untuk kunci agen kami.

Pelajaran 2: Penjual ulang diskon adalah pemanen kredensial dengan halaman harga

Saran laporan tentang di mana membeli akses hanya satu kalimat: “Akses AI hanya boleh dibeli melalui saluran resmi. Diskon yang diduga membutuhkan perutean lalu lintas dan kredensial melalui perantara yang tidak dikenal menimbulkan risiko yang sangat besar terhadap data dan sistem pengguna.”

Setiap prompt yang Anda kirimkan melalui perantara dapat dibaca oleh perantara tersebut. Setiap kunci yang Anda serahkan kepada mereka adalah milik mereka. Para korban GTG-50021 mengira mereka menghemat uang. Mereka mendonasikan prompt mereka kepada orang asing dan kredensial mereka ke pasar jual beli kembali.

Ada versi sah dari pasar ini. Router seperti OpenRouter menerbitkan siapa yang menjalankan model, apa yang dicatat, dan bagaimana penagihan bekerja; rangkuman alternatif OpenRouter kami mencakup yang memiliki perusahaan nyata di baliknya. Jika Anda tidak dapat menyebutkan badan hukum yang memegang lalu lintas Anda, jangan mengirimkannya.

Pelajaran 3: Verifikasi model mana yang menjawab Anda

Pengguna di dua platform Tiongkok berbicara dengan Claude tanpa menyadarinya, sementara pelanggan GTG-50021 mengira mereka memiliki Claude tetapi tidak. Kedua kelompok tidak punya cara untuk memeriksa. Anda punya.

Perlakukan identitas model seperti kontrak API lainnya, dan ujilah:

Ini adalah pengujian kontrak yang sama yang sudah Anda lakukan untuk kode status, dipindahkan satu lapisan lebih tinggi.

Pelajaran 4: Prompt adalah baris log yang meninggalkan gedung Anda

Ketika DeepSeek meneruskan permintaan pengguna ke Claude, lalu lintas yang diteruskan tersebut mengekspos “kredensial langsung untuk database pemerintah Rusia dan sistem manajemen kasus polisi RRT,” menurut laporan tersebut. Seseorang menempelkan rahasia produksi ke jendela obrolan, dan mereka melewati infrastruktur setidaknya dua perusahaan.

Pengembang Anda juga melakukan ini. Stack trace dengan string koneksi. Perintah Curl dengan token bearer tetap utuh. File konfigurasi dijatuhkan ke dalam konteks agen untuk "membantu memahaminya."

Perbaikannya bersifat mekanis. Simpan rahasia di variabel lingkungan atau yang didukung vault sehingga tidak pernah berada di teks prompt atau permintaan yang disimpan. Variabel lingkungan dan rahasia Apidog menyembunyikan nilai saat tidak digunakan dan dalam ekspor bersama, dan integrasi HashiCorp Vault menarik rahasia pada saat permintaan alih-alih menyimpannya. Alat apa pun yang Anda gunakan, standarnya sama: prompt harus aman untuk diterbitkan.

Pelajaran 5: Output penalaran adalah aset dan permukaan serangan

Kampanye Moonshot menggunakan apa yang Anthropic sebut sebagai serangan replay lintas sesi pada tanda tangan pemikiran Claude untuk menarik jejak penalaran. Alibaba menggunakan prompt ekstraksi tetap dalam skala besar. Penanggulangan Anthropic, sesuai laporan, meliputi pengklasifikasi ekstraksi, penalaran yang diringkas daripada yang mentah, pemikiran yang diawetkan yang tahan terhadap perusakan, dan verifikasi identitas dengan larangan.

Jika Anda membangun di atas API frontier, perkirakan permukaannya akan terus berubah. Chain-of-thought mentah akan semakin pendek dan lebih ringkas. Pemeriksaan tanda tangan akan semakin ketat, itulah sebabnya mengapa beberapa tim mengalami kesalahan “blok terikat ke percakapan yang berbeda” yang kami bahas dalam panduan pemikiran yang diawetkan. Rancang integrasi Anda sehingga bergantung pada jawaban akhir dan keluaran terstruktur, bukan pada bentuk pasti blok penalaran.

Pelajaran 6: Tim agen membutuhkan gerbang peninjauan manusia

Sel roket adalah kasus tergelap dalam laporan, tetapi jika targetnya dihilangkan, ia menggambarkan alur kerja yang sekarang dijalankan ribuan tim sah: beberapa sesi Claude Code bertindak sebagai tim teknik, mengirimkan kode yang tidak ada yang meninjau, sampai tes gagal dan agen diminta untuk men-debug pekerjaan mereka sendiri.

Untuk program senjata, peninjau yang hilang adalah intinya. Untuk tim Anda, itu adalah risikonya. Setelah beberapa agen menulis kode dan memegang kredensial, pertanyaannya menjadi operasional: agen mana yang mengerjakan apa, di repositori mana, apa yang selesai, apa yang gagal, dan apa yang menunggu manusia untuk melihatnya sebelum dikirim.

Itu adalah masalah manajemen, bukan masalah model, dan itulah yang Sharkly dibangun untuknya. Ia berada di atas agen yang sudah Anda gunakan, Claude Code, Codex, Gemini CLI dan lainnya, menugaskan pekerjaan kepada mereka seperti rekan setim, menjalankan setiap tugas di worktree git yang terisolasi di mesin Anda sendiri, dan menjaga kemajuan, penghalang, dan tinjauan manusia tetap terlihat dari permintaan hingga rilis. Tidak ada yang bergabung karena agen mengatakan itu selesai. Jika agen Anda adalah tim, berikan mereka manajer.

0:00
/0:31

Pelajaran 7: Tentukan batas normal penggunaan

Anthropic tidak menangkap 3.500 akun penipuan dengan membaca prompt. Mereka menangkapnya melalui “tanda tangan perilaku,” atribusi jaringan proxy berbasis metadata, dan pengelompokan akun.

Anda dapat menerapkan ide yang sama pada kunci Anda sendiri. Setiap kunci harus memiliki pemanggil, volume, dan waktu yang diharapkan. Kunci yang biasanya menjalankan tugas CI malam hari dan tiba-tiba melakukan 40.000 panggilan pada pukul 3 pagi dari wilayah baru berarti telah disusupi atau sedang didistilasi. Terapkan batas laju per kunci, berikan peringatan pada penyimpangan, dan rotasi berdasarkan kecurigaan daripada bukti. Log audit pada alat API Anda menutup celah dengan menunjukkan siapa yang mengekspor apa, kapan.

Pola di balik ketujuh pelajaran

Setiap kasus dalam laporan memiliki mekanisme biasa yang mendasarinya: kunci yang bocor, perantara yang tidak tepercaya, rahasia dalam teks biasa, keluaran yang tidak ditinjau, penggunaan yang tidak dipantau. Lapisan AI tidak menciptakan celah-celah tersebut. Ia menaikkan harga untuk membiarkannya terbuka, karena penyerang sekarang mengotomatiskan pencarian dan pembeli sekarang membayar untuk akses yang dicuri.

Empat kontrol menjawab sebagian besar. Jauhkan kunci dari sumber dan prompt. Beli dari vendor yang dapat Anda sebutkan. Uji kontraknya, termasuk model mana yang menjawab. Letakkan manusia antara keluaran agen dan produksi. Kami mengajukan argumen yang sama setelah pelanggaran Vercel, dan laporan ini membuktikannya pada skala yang tidak dapat diabaikan siapa pun.

Unduh Apidog dan mulailah dari yang kecil: pindahkan setiap kunci hardcoded di koleksi Anda ke variabel lingkungan yang disembunyikan, lalu tambahkan satu pernyataan pada $.model ke setiap permintaan yang melalui pihak ketiga. Dua jam kerja, dan dua jalur serangan dalam laporan berhenti berlaku untuk Anda.

FAQ

Apa itu distilasi model, dan mengapa Anthropic menyebutnya tidak sah? Distilasi melatih model yang lebih kecil atau lebih murah berdasarkan keluaran model yang lebih besar. Pada model Anda sendiri itu adalah praktik standar. Keluhan Anthropic adalah bahwa laboratorium saingan menggunakan ribuan akun penipuan untuk mengekstrak penalaran Claude yang melanggar persyaratannya, dalam dua kasus dengan merutekan lalu lintas pelanggan mereka sendiri melalui Claude tanpa pengungkapan.

Apakah Anthropic diretas? Tidak menurut laporan. Dinyatakan bahwa dalam setiap kasus siber, kunci API dicuri dari lingkungan pelanggan dan “sistem Anthropic sendiri tidak disusupi.”

Bagaimana saya tahu jika API AI pihak ketiga mengirimkan permintaan saya ke model yang diklaimnya? Ujilah. Bandingkan bidang model, penggunaan token pada prompt identik, header spesifik penyedia dan blok yang ditandatangani, serta latensi terhadap endpoint resmi vendor. Skenario pengujian terjadwal menjamin kejujuran seiring waktu.

Apakah aman menggunakan API Kimi, DeepSeek, atau Qwen setelah ini? Laporan tersebut mengklaim tentang praktik pelatihan laboratorium dan, untuk dua di antaranya, tentang penerusan permintaan yang tidak diungkapkan. Itu tidak mengubah cara Anda memperlakukan API pihak ketiga mana pun: jauhkan rahasia dari prompt, ketahui siapa yang memegang lalu lintas Anda, dan verifikasi kontraknya. Standar itu berlaku untuk setiap vendor, termasuk yang dari AS.

Bisakah Apidog mencegah kunci saya dicuri? Tidak ada alat yang dapat menjamin itu. Apidog mengurangi tempat kunci bisa bocor dari: variabel lingkungan yang disembunyikan dan yang didukung vault, Secret Scanner pada paket Enterprise, dan log audit. Sisanya adalah proses.

Di mana Sharkly cocok jika saya sudah menggunakan Claude Code? Bersamanya. Claude Code melakukan eksekusi. Sharkly mengelola pekerjaan di sekitarnya: penugasan, worktree terisolasi, kemajuan, dan langkah peninjauan manusia sebelum ada yang dikirim. Itu netral penyedia, sehingga alur kerja bertahan ketika agen terbaik berubah.

Mengembangkan API dengan Apidog

Apidog adalah alat pengembangan API yang membantu Anda mengembangkan API dengan lebih mudah dan efisien.