Báo cáo mối đe dọa của Anthropic: 7 bài học bảo mật API từ 200 triệu giao dịch Claude bị đánh cắp

Báo cáo mối đe dọa tháng 9 năm 2026 của Anthropic: 200 triệu lượt tương tác Claude được thu thập để tinh chế, một đại lý Claude giả mạo, các khóa API bị đánh cắp, các tác nhân AI đóng vai trò đội ngũ kỹ thuật. 7 bài học bảo mật API.

Ashley Innocent

Ashley Innocent

11 tháng 9 2026

Báo cáo mối đe dọa của Anthropic: 7 bài học bảo mật API từ 200 triệu giao dịch Claude bị đánh cắp

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise
Tóm tắt: Báo cáo mối đe dọa tháng 9 năm 2026 của Anthropic cho biết các phòng thí nghiệm của Trung Quốc đã thu thập gần 200 triệu trao đổi của Claude để đào tạo các mô hình đối thủ, trong đó có hai mô hình bằng cách âm thầm chuyển tiếp các yêu cầu của người dùng đến Claude. Một nhà bán lẻ “Claude giá rẻ” giả mạo đã ủy quyền người mua đến một mô hình khác và đánh cắp thông tin đăng nhập của họ. Mọi khóa API bị đánh cắp trong báo cáo đều đến từ môi trường của khách hàng, không phải từ Anthropic. Và một nhóm vũ khí đã sử dụng Claude Code làm toàn bộ đội ngũ kỹ thuật của mình. Những bài học dành cho các đội API là kỷ luật bảo mật thông thường, được nâng cao cho một thế giới mà các khóa AI, lời nhắc và tác nhân là bề mặt tấn công mới.

Những dòng điên rồ nhất trong báo cáo mới của Anthropic là về tên lửa và việc đánh cắp mô hình. Những dòng hữu ích là về khóa API của bạn.

Ngày 10 tháng 9, Anthropic đã xuất bản “Phát hiện và chống lại việc lạm dụng AI: Tháng 9 năm 2026”, bao gồm các hoạt động đe dọa từ tháng 12 năm 2025 đến tháng 8 năm 2026 trên bảy lĩnh vực gây hại. TechCrunchCNBC đã dẫn đầu với số liệu chưng cất. Vượt ra ngoài các tiêu đề, đây là một hướng dẫn thực địa về cách thông tin xác thực AI bị đánh cắp, bán lại, ủy quyền và lạm dụng ở quy mô lớn.

Chúng tôi đã viết một bản phân tích tương tự sau sự cố OpenAI và Hugging Face vào tháng 7. Sự kiện này quan trọng hơn đối với nhiều đội, vì các nạn nhân là những khách hàng API bình thường. Dưới đây là bảy bài học, mỗi bài gắn liền với một điều bạn có thể làm trong tuần này. Apidog xuất hiện ở những nơi nó hữu ích và giữ khoảng cách ở những nơi nó không.

Báo cáo nói gì

Bốn phát hiện quan trọng đối với các đội API. Tất cả đều là các cáo buộc của Anthropic; không có phòng thí nghiệm nào được nêu tên phản hồi vào thời điểm viết bài.

Chưng cất ở quy mô công nghiệp. Anthropic cáo buộc chiến dịch lớn nhất là của Alibaba: trích xuất chuỗi suy nghĩ từ Claude Opus 4.6 và 4.7, đạt đỉnh gần 3 triệu trao đổi mỗi ngày từ hơn 3.500 tài khoản gian lận, 151 triệu trao đổi từ tháng 5 đến tháng 7, được sử dụng để đào tạo Qwen 3.5 đến 3.7. Moonshot AI và DeepSeek bị cáo buộc đã đi xa hơn và chuyển tiếp yêu cầu của chính khách hàng của họ đến Claude mà không thông báo, với DeepSeek ghi nhận 12,1 triệu trao đổi trong 14 ngày.

Một nhà bán lẻ giả mạo. Một nhóm nói tiếng Nga và Ukraina được theo dõi với tên GTG-50021 đã bán “quyền truy cập Claude giá rẻ” mà theo lời của Anthropic, “hóa ra không hề rẻ cũng không phải là Claude”. Lưu lượng truy cập được chuyển đến một mô hình khác trong khi công cụ của nhà bán lẻ cài đặt trình thu thập thông tin đăng nhập và bán lại các thông tin đăng nhập Anthropic bị đánh cắp.

Luôn luôn là khóa bị đánh cắp. Trong các trường hợp mạng, Anthropic tuyên bố: “Trong mọi trường hợp, các khóa API liên quan đều bị đánh cắp từ môi trường của khách hàng Anthropic.” Một nhóm đã tải xuống hàng loạt 1,8 triệu tệp APK Android để quét các bí mật được mã hóa cứng.

Các tác nhân như một đội ngũ kỹ thuật. Một nhóm ở phía bắc Yemen đã sử dụng Claude Code thay vì các kỹ sư con người để viết phần mềm hướng dẫn và điều khiển cho một tên lửa có điều khiển. Vụ thử nghiệm dường như đã thất bại. Trong vòng vài giờ, họ đã quay lại Claude để hỏi lý do.

Bài học 1: Khóa AI của bạn giờ đây là thông tin đăng nhập sản xuất

Hướng dẫn của Anthropic rất thẳng thắn: “Các tổ chức nên coi trọng các khóa AI và tích hợp tác nhân ở mức độ nghiêm túc như họ đối với thông tin đăng nhập sản xuất, bởi vì những kẻ tấn công cũng coi trọng chúng ở mức độ tương tự.”

Hầu hết các đội không làm vậy. Khóa AI bị dán vào sổ ghi chú, được đưa vào kho lưu trữ demo, nhúng vào bản dựng di động và chia sẻ trên Slack. Nhóm quét APK tồn tại vì thói quen đó đủ phổ biến để công nghiệp hóa.

Bắt đầu với việc kiểm kê. Quét mọi nơi khóa có thể ẩn: tiêu đề yêu cầu, tệp môi trường, phản hồi ví dụ, tập lệnh, tài liệu. Nếu bạn sử dụng gói Enterprise của Apidog, Secret Scanner sẽ quét các yêu cầu, biến môi trường và nhóm, tập lệnh, tài liệu Markdown và ví dụ phản hồi để tìm khóa, mã thông báo và URL webhook, đồng thời chỉ cho bạn tham chiếu biến hoặc kho lưu trữ nên thay thế chúng. Sau đó, xác định phạm vi còn lại, sử dụng hướng dẫn đặc quyền tối thiểu cho khóa tác nhân của chúng tôi.

Bài học 2: Một nhà bán lẻ chiết khấu là một kẻ thu thập thông tin đăng nhập có trang giá cả

Lời khuyên của báo cáo về nơi mua quyền truy cập chỉ có một câu: “Quyền truy cập AI chỉ nên được mua thông qua các kênh được ủy quyền. Một khoản chiết khấu bị cáo buộc yêu cầu định tuyến lưu lượng truy cập và thông tin đăng nhập thông qua một bên trung gian không xác định sẽ mang lại rủi ro rất lớn cho dữ liệu và hệ thống người dùng.”

Mọi lời nhắc bạn gửi qua một bên trung gian đều có thể đọc được bởi bên trung gian đó. Mọi khóa bạn giao cho nó đều thuộc về nó. Nạn nhân của GTG-50021 nghĩ rằng họ đang tiết kiệm tiền. Họ đã quyên góp lời nhắc của mình cho một người lạ và thông tin đăng nhập của mình cho một thị trường bán lại.

Có một phiên bản hợp pháp của thị trường này. Các bộ định tuyến như OpenRouter công bố ai điều hành các mô hình, những gì được ghi lại và cách thanh toán hoạt động; tổng hợp các lựa chọn thay thế OpenRouter của chúng tôi bao gồm những nhà cung cấp có một công ty thực sự đằng sau họ. Nếu bạn không thể nêu tên pháp nhân đang giữ lưu lượng truy cập của mình, đừng gửi nó.

Bài học 3: Xác minh mô hình nào đang trả lời bạn

Người dùng trên hai nền tảng Trung Quốc đã nói chuyện với Claude mà không biết, trong khi khách hàng của GTG-50021 nghĩ rằng họ có Claude nhưng không phải. Cả hai nhóm đều không có cách nào để kiểm tra. Bạn thì có.

Hãy coi danh tính mô hình giống như bất kỳ hợp đồng API nào khác và kiểm tra nó:

Đó là cùng một loại kiểm thử hợp đồng mà bạn đã thực hiện cho mã trạng thái, được chuyển lên một lớp.

Bài học 4: Lời nhắc là một dòng nhật ký rời khỏi tòa nhà của bạn

Khi DeepSeek chuyển tiếp yêu cầu của người dùng đến Claude, lưu lượng truy cập được chuyển tiếp đã tiết lộ “thông tin đăng nhập trực tiếp cho cơ sở dữ liệu của chính phủ Nga và hệ thống quản lý vụ án cảnh sát PRC,” theo báo cáo. Ai đó đã dán các bí mật sản xuất vào một cửa sổ trò chuyện và chúng đã đi qua ít nhất hai cơ sở hạ tầng của công ty.

Các nhà phát triển của bạn cũng làm điều này. Dấu vết ngăn xếp với chuỗi kết nối. Lệnh Curl với mã thông báo bearer còn nguyên vẹn. Các tệp cấu hình được đưa vào ngữ cảnh của tác nhân để “giúp nó hiểu.”

Cách khắc phục là tự động. Giữ bí mật trong các biến môi trường hoặc biến được hỗ trợ bởi kho lưu trữ để chúng không bao giờ nằm trong văn bản lời nhắc hoặc yêu cầu đã lưu. Biến môi trường và bí mật của Apidog che giấu các giá trị khi không sử dụng và trong các xuất khẩu được chia sẻ, và tích hợp HashiCorp Vault kéo bí mật vào thời điểm yêu cầu thay vì lưu trữ chúng. Dù bạn sử dụng công cụ nào, tiêu chuẩn vẫn giống nhau: một lời nhắc phải an toàn để xuất bản.

Bài học 5: Đầu ra suy luận là tài sản và bề mặt tấn công

Chiến dịch của Moonshot đã sử dụng cái mà Anthropic gọi là tấn công phát lại chéo phiên trên các chữ ký suy nghĩ của Claude để trích xuất các dấu vết suy luận. Chiến dịch của Alibaba đã sử dụng một lời nhắc trích xuất cố định ở quy mô lớn. Các biện pháp đối phó của Anthropic, theo báo cáo, bao gồm các bộ phân loại trích xuất, suy luận được tóm tắt hơn là thô, suy nghĩ được bảo toàn chống lại sự giả mạo và xác minh danh tính kèm theo lệnh cấm.

Nếu bạn xây dựng trên các API tiên tiến, hãy mong đợi bề mặt sẽ tiếp tục thay đổi. Chuỗi suy nghĩ thô sẽ ngắn hơn và được tóm tắt nhiều hơn. Kiểm tra chữ ký sẽ nghiêm ngặt hơn, đó là lý do tại sao một số nhóm gặp lỗi “khối bị ràng buộc với một cuộc trò chuyện khác” mà chúng tôi đã đề cập trong hướng dẫn suy nghĩ được bảo toàn. Thiết kế tích hợp của bạn sao cho nó phụ thuộc vào các câu trả lời cuối cùng và các đầu ra có cấu trúc, chứ không phải vào hình dạng chính xác của các khối suy luận.

Bài học 6: Một nhóm tác nhân cần một cổng xem xét của con người

Vụ tế bào tên lửa là trường hợp đen tối nhất trong báo cáo, nhưng nếu bỏ qua mục tiêu, nó mô tả một quy trình làm việc mà hàng nghìn đội hợp pháp hiện đang thực hiện: nhiều phiên Claude Code đóng vai trò là đội kỹ thuật, vận chuyển mã mà không ai xem xét, cho đến khi một thử nghiệm thất bại và các tác nhân được yêu cầu tự gỡ lỗi công việc của mình.

Đối với một chương trình vũ khí, việc thiếu người đánh giá là vấn đề. Đối với đội của bạn, đó là rủi ro. Khi nhiều tác nhân viết mã và giữ thông tin đăng nhập, các câu hỏi trở thành vấn đề vận hành: tác nhân nào đang làm gì, trong kho lưu trữ nào, cái gì đã hoàn thành, cái gì thất bại và cái gì đang chờ con người xem xét trước khi nó được triển khai.

Đó là một vấn đề quản lý, không phải vấn đề mô hình, và đó là điều mà Sharkly được xây dựng cho. Nó nằm trên các tác nhân bạn đã sử dụng, Claude Code, Codex, Gemini CLI và những tác nhân khác, gán công việc cho chúng như đồng đội, chạy từng tác vụ trong một cây thư mục git cô lập trên máy tính của riêng bạn, và giữ tiến độ, các vấn đề và xem xét của con người hiển thị từ yêu cầu đến phát hành. Không có gì được hợp nhất vì một tác nhân nói rằng nó đã hoàn thành. Nếu các tác nhân của bạn là một đội, hãy cho họ một người quản lý.

0:00
/0:31

Mẫu hình dưới cả bảy điều

Mỗi trường hợp trong báo cáo đều có một cơ chế thông thường bên dưới: một khóa bị rò rỉ, một bên trung gian không đáng tin cậy, bí mật ở dạng văn bản thuần túy, đầu ra không được xem xét, việc sử dụng không được giám sát. Lớp AI không phát minh ra những lỗ hổng đó. Nó đã nâng giá của việc để chúng mở, bởi vì những kẻ tấn công giờ đây tự động hóa việc tìm kiếm và người mua giờ đây trả tiền cho quyền truy cập bị đánh cắp.

Bốn biện pháp kiểm soát giải quyết hầu hết các vấn đề. Giữ khóa ngoài mã nguồn và lời nhắc. Mua từ các nhà cung cấp mà bạn có thể nêu tên. Kiểm tra hợp đồng, bao gồm mô hình nào trả lời. Đặt một con người giữa đầu ra của tác nhân và sản xuất. Chúng tôi đã đưa ra lập luận tương tự sau sự cố Vercel, và báo cáo này chứng minh điều đó ở một quy mô mà không ai có thể bỏ qua.

Tải xuống Apidog và bắt đầu từ những điều nhỏ: chuyển mọi khóa được mã hóa cứng trong bộ sưu tập của bạn vào một biến môi trường bị che, sau đó thêm một xác nhận trên `$.model` cho mọi yêu cầu đi qua bên thứ ba. Hai giờ làm việc, và hai trong số các đường tấn công của báo cáo sẽ không còn áp dụng cho bạn.

Câu hỏi thường gặp

Chưng cất mô hình là gì, và tại sao Anthropic gọi nó là bất hợp pháp? Chưng cất đào tạo một mô hình nhỏ hơn hoặc rẻ hơn dựa trên đầu ra của một mô hình lớn hơn. Trên các mô hình của riêng bạn, đó là một thực hành tiêu chuẩn. Khiếu nại của Anthropic là các phòng thí nghiệm đối thủ đã sử dụng hàng nghìn tài khoản gian lận để trích xuất suy luận của Claude trái với các điều khoản của nó, trong hai trường hợp bằng cách định tuyến lưu lượng truy cập của chính khách hàng của họ thông qua Claude mà không tiết lộ.

Anthropic có bị hack không? Không theo báo cáo. Báo cáo nêu rõ rằng trong mọi trường hợp mạng, các khóa API đều bị đánh cắp từ môi trường của khách hàng và “hệ thống của Anthropic không bị xâm phạm.”

Làm cách nào để biết liệu một API AI của bên thứ ba có gửi yêu cầu của tôi đến mô hình mà nó tuyên bố hay không? Hãy kiểm tra nó. So sánh trường `model`, việc sử dụng token trên các lời nhắc giống hệt nhau, tiêu đề và khối đã ký dành riêng cho nhà cung cấp, và độ trễ so với điểm cuối chính thức của nhà cung cấp. Một kịch bản kiểm thử theo lịch trình sẽ giữ cho nó trung thực theo thời gian.

Có an toàn khi sử dụng API của Kimi, DeepSeek, hoặc Qwen sau việc này không? Báo cáo đưa ra các tuyên bố về các phương pháp đào tạo của các phòng thí nghiệm và, đối với hai trong số đó, về việc chuyển tiếp yêu cầu không được tiết lộ. Nó không thay đổi cách bạn nên đối xử với bất kỳ API bên thứ ba nào: giữ bí mật ngoài lời nhắc, biết ai đang giữ lưu lượng truy cập của bạn và xác minh hợp đồng. Tiêu chuẩn đó áp dụng cho mọi nhà cung cấp, bao gồm cả các nhà cung cấp của Hoa Kỳ.

Apidog có thể ngăn khóa của tôi bị đánh cắp không? Không công cụ nào có thể hứa điều đó. Apidog giảm thiểu những nơi khóa có thể rò rỉ từ: biến môi trường được che và được hỗ trợ bởi kho lưu trữ, Secret Scanner trên gói Enterprise và nhật ký kiểm tra. Phần còn lại là quy trình.

Sharkly phù hợp ở đâu nếu tôi đã sử dụng Claude Code? Bên cạnh nó. Claude Code thực hiện việc thực thi. Sharkly quản lý công việc xung quanh nó: gán nhiệm vụ, các cây thư mục làm việc cô lập, tiến độ và bước xem xét của con người trước khi bất kỳ điều gì được triển khai. Nó độc lập với nhà cung cấp, vì vậy quy trình làm việc vẫn tồn tại khi tác nhân tốt nhất thay đổi.

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API