<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>内购漏洞 on 逍遥笔记</title><link>https://blog.7qiang.com/tags/%E5%86%85%E8%B4%AD%E6%BC%8F%E6%B4%9E/</link><description>Recent content in 内购漏洞 on 逍遥笔记</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><copyright>逍遥笔记</copyright><lastBuildDate>Wed, 22 Jul 2026 10:00:00 +0800</lastBuildDate><atom:link href="https://blog.7qiang.com/tags/%E5%86%85%E8%B4%AD%E6%BC%8F%E6%B4%9E/index.xml" rel="self" type="application/rss+xml"/><item><title>Google Play 内购 CC Max 漏洞深度拆解 — 一个 Bundle.putInt 就能白嫖 $250/月的 Claude Max</title><link>https://blog.7qiang.com/posts/google-play-ccmax-proration-vulnerability-2026/</link><pubDate>Wed, 22 Jul 2026 10:00:00 +0800</pubDate><guid>https://blog.7qiang.com/posts/google-play-ccmax-proration-vulnerability-2026/</guid><description>&lt;img src="https://blog.7qiang.com/blog-cover-cyber-mask.gif" alt="Featured image of post Google Play 内购 CC Max 漏洞深度拆解 — 一个 Bundle.putInt 就能白嫖 $250/月的 Claude Max" /&gt;&lt;section class="xiaoyao-contact-card" aria-label="联系逍遥"&gt;
 &lt;img class="xiaoyao-contact-card__qr" src="https://blog.7qiang.com/contact-qr.png" width="690" height="690" loading="lazy" decoding="async" alt="逍遥微信二维码"&gt;
 &lt;div class="xiaoyao-contact-card__content"&gt;
 &lt;h3 class="xiaoyao-contact-card__title"&gt;联系逍遥&lt;/h3&gt;
 &lt;p class="xiaoyao-contact-card__description"&gt;扫码添加微信，或点击下方按钮复制联系方式。&lt;/p&gt;
 &lt;div class="xiaoyao-contact-buttons" data-contact-buttons&gt;
 &lt;button class="xiaoyao-contact-button xiaoyao-contact-button--wechat" type="button" data-copy-contact="plus6566" data-copy-label="微信号"&gt;
 &lt;span class="xiaoyao-contact-button__label"&gt;微信&lt;/span&gt;
 &lt;span class="xiaoyao-contact-button__value"&gt;plus6566&lt;/span&gt;
 &lt;span class="xiaoyao-contact-button__status" data-copy-status&gt;点击复制&lt;/span&gt;
 &lt;/button&gt;
 &lt;button class="xiaoyao-contact-button xiaoyao-contact-button--qq" type="button" data-copy-contact="826215906" data-copy-label="QQ 号"&gt;
 &lt;span class="xiaoyao-contact-button__label"&gt;QQ&lt;/span&gt;
 &lt;span class="xiaoyao-contact-button__value"&gt;826215906&lt;/span&gt;
 &lt;span class="xiaoyao-contact-button__status" data-copy-status&gt;点击复制&lt;/span&gt;
 &lt;/button&gt;
 &lt;span class="xiaoyao-contact-feedback" role="status" aria-live="polite"&gt;&lt;/span&gt;
&lt;/div&gt;

 &lt;/div&gt;
&lt;/section&gt;

&lt;p&gt;进微信群请联系博主，各位觉得文章对你有帮助的话可否打赏一些呀~&lt;/p&gt;
&lt;hr&gt;

 &lt;blockquote&gt;
 &lt;p&gt;&lt;strong&gt;⚠️ 免责声明&lt;/strong&gt;：本文仅供安全研究与技术讨论。本文描述的漏洞&lt;strong&gt;已于 2026 年 7 月被修复&lt;/strong&gt;。任何利用类似手段对正式服务进行未授权操作属违法行为，后果自负。&lt;/p&gt;
&lt;p&gt;部分思路来自 &lt;a class="link" href="https://cctest.ai" target="_blank" rel="noopener"
 &gt;cctest.ai&lt;/a&gt; 作者，在此致谢。&lt;/p&gt;

 &lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="0x00-背景20-的-pro250-的-max中间差了一个-hook"&gt;0x00 背景：$20 的 Pro，$250 的 Max，中间差了一个 hook
&lt;/h2&gt;&lt;p&gt;Claude 的 Android 客户端走 Google Play 内购（Google Play Billing Library）处理订阅。价格梯度大概是这样：&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;方案&lt;/th&gt;
 &lt;th&gt;月费&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;Pro&lt;/td&gt;
 &lt;td&gt;$20&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Max 5x&lt;/td&gt;
 &lt;td&gt;$125&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Max 20x&lt;/td&gt;
 &lt;td&gt;$250&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;正常流程：你是 Pro 用户，想升级到 Max，Google Play 会按剩余天数计算差价，立刻从你的信用卡上扣。&lt;/p&gt;
&lt;p&gt;但如果我告诉你，有个参数决定了 Google Play 对这笔&amp;quot;升级&amp;quot;收不收钱呢？&lt;/p&gt;
&lt;p&gt;而且这个参数，就是 Android Bundle 里一个普普通通的 &lt;code&gt;putInt&lt;/code&gt; 调用？&lt;/p&gt;
&lt;h2 id="0x01-prorationmodegoogle-play-里最被低估的攻击面"&gt;0x01 prorationMode：Google Play 里最被低估的攻击面
&lt;/h2&gt;&lt;p&gt;Google Play Billing Library 在处理订阅升/降级时，有个参数叫 &lt;code&gt;prorationMode&lt;/code&gt;（比例分配模式），定义在 &lt;code&gt;BillingFlowParams.SubscriptionUpdateParams&lt;/code&gt; 里。它决定了用户切换订阅方案时的扣费逻辑：&lt;/p&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;值&lt;/th&gt;
 &lt;th&gt;常量名&lt;/th&gt;
 &lt;th&gt;行为&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;0&lt;/td&gt;
 &lt;td&gt;UNKNOWN_SUBSCRIPTION_UPGRADE_DOWNGRADE_POLICY&lt;/td&gt;
 &lt;td&gt;未知&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;1&lt;/td&gt;
 &lt;td&gt;WITH_TIME_PRORATION&lt;/td&gt;
 &lt;td&gt;按剩余时间折算差价，&lt;strong&gt;立刻扣费&lt;/strong&gt;&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;2&lt;/td&gt;
 &lt;td&gt;CHARGE_PRORATED_PRICE&lt;/td&gt;
 &lt;td&gt;按比例收取差价&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;&lt;strong&gt;3&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;&lt;strong&gt;WITHOUT_PRORATION&lt;/strong&gt;&lt;/td&gt;
 &lt;td&gt;&lt;strong&gt;立刻升级，本周期不收费，下个周期按新价扣&lt;/strong&gt;&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;5&lt;/td&gt;
 &lt;td&gt;CHARGE_FULL_PRICE&lt;/td&gt;
 &lt;td&gt;立刻全额扣费&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;6&lt;/td&gt;
 &lt;td&gt;DEFERRED&lt;/td&gt;
 &lt;td&gt;延迟到下个周期才生效&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;重点关注 &lt;code&gt;3 — WITHOUT_PRORATION&lt;/code&gt;：Google 官方文档里写得很清楚，这个模式的设计意图是&amp;quot;让用户立刻获得高级功能，但推迟扣费到下个计费周期&amp;quot;。本来是给某些业务场景用的（比如试用期升级），但如果被滥用……&lt;/p&gt;
&lt;p&gt;Claude 的客户端代码里，升级订阅时用的是模式 &lt;code&gt;1&lt;/code&gt;（WITH_TIME_PRORATION），也就是正常的按比例扣差价。它通过 &lt;code&gt;Bundle.putInt(&amp;quot;prorationMode&amp;quot;, 1)&lt;/code&gt; 把这个值传给 Google Play 的计费 Activity。&lt;/p&gt;
&lt;p&gt;这个 &lt;code&gt;Bundle.putInt&lt;/code&gt; 调用发生在客户端侧。客户端侧的东西，你懂的。&lt;/p&gt;
&lt;h2 id="0x02-攻击链frida-一条龙"&gt;0x02 攻击链：Frida 一条龙
&lt;/h2&gt;&lt;p&gt;整个攻击链其实非常简洁，所有操作都在模拟器上完成。用到的工具：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;MuMu 模拟器&lt;/strong&gt;（x86_64，因为要跑 Frida server 的 x86 版本）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;KernelSU&lt;/strong&gt;（MuMu 自带，用来获取 root）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Frida 17.16.0&lt;/strong&gt;（动态插桩框架）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;特定版本的 Claude APK&lt;/strong&gt;（v1.260330.27，在 Uptodown 可以下到历史版本）&lt;/li&gt;
&lt;li&gt;一个能扣 $20 的美区 Google 账号&lt;/li&gt;
&lt;li&gt;家宽 IP（避免 Google 风控拦截）&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;步骤拆解：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第一步：搭环境&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;MuMu 模拟器装好后，用它自带的 Google 安装器装上 Google 套件 + Play 商店。打开 KernelSU Manager 给 Shell 授权 root。这步没啥技术含量，MuMu 对 Google 服务兼容性比 LDPlayer 好不少。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第二步：准备 Claude APK&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这里有个前置问题——你不能直接从 Play 商店装 Claude。&lt;/p&gt;
&lt;p&gt;现在的 Android 应用普遍使用 App Bundle（AAB）格式发布，Play 商店下发的是 split APK：base.apk 加一堆按设备拆分的 config splits（ABI、密度、语言）。x86_64 模拟器拿到的 splits 跟 ARM 真机不一样，而且 split APK 不能直接 &lt;code&gt;adb install&lt;/code&gt; 侧载。&lt;/p&gt;
&lt;p&gt;所以需要一个&lt;strong&gt;经过修补、移除了 split 限制的完整 APK&lt;/strong&gt;。实测可用的版本是 &lt;code&gt;v1.260330.27&lt;/code&gt;，从 Uptodown 等第三方市场可以找到历史版本的完整包。关键词：“已修补 split 限制”——就是把 App Bundle 重新打包成单个 APK，绕过 Play 商店的分发限制。&lt;/p&gt;
&lt;p&gt;还有一个连锁问题：修补过的 APK 签名跟 Google Play 原版不一致（相当于 debug 签名），&lt;strong&gt;Google OAuth 登录会直接拒绝&lt;/strong&gt;——点 “Continue with Google” 没反应或者报错。解决办法很简单：用邮箱登录（Continue with email），输入 Claude 账号的邮箱和密码，完全不走 OAuth。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第三步：部署 Frida&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;adb push frida-server-17.16.0-android-x86_64 /data/local/tmp/frida-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;adb shell chmod &lt;span class="m"&gt;755&lt;/span&gt; /data/local/tmp/frida-server
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;adb shell su -c &lt;span class="s2"&gt;&amp;#34;setenforce 0&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;adb shell su -c &lt;span class="s2"&gt;&amp;#34;/data/local/tmp/frida-server -D &amp;amp;&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;MuMu 有个坑：它的 ADB 端口不是标准 5555，而是 5557（多开的话 5559、5561 递增）。另外 MuMu 用 houdini 做 ARM 翻译，所以 Frida 必须用 &lt;strong&gt;attach 模式&lt;/strong&gt;，不能用 spawn 模式（&lt;code&gt;-f&lt;/code&gt; 参数），否则 houdini 翻译层直接 SIGSEGV 崩掉。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第四步：注入 Hook&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;核心的 hook 脚本其实就干了一件事——拦截 &lt;code&gt;Bundle.putInt&lt;/code&gt;，把 key 为 &lt;code&gt;prorationMode&lt;/code&gt; 的值从 1 改成 3：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="kd"&gt;var&lt;/span&gt; &lt;span class="nx"&gt;Bundle&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;Java&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;use&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;android.os.Bundle&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="nx"&gt;Bundle&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;putInt&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;overload&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;java.lang.String&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;int&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;).&lt;/span&gt;&lt;span class="nx"&gt;implementation&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;value&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;if&lt;/span&gt; &lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34;prorationMode&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="nx"&gt;console&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;log&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="s2"&gt;&amp;#34;[*] 拦截 prorationMode: &amp;#34;&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="nx"&gt;value&lt;/span&gt; &lt;span class="o"&gt;+&lt;/span&gt; &lt;span class="s2"&gt;&amp;#34; → 3 [WITHOUT_PRORATION]&amp;#34;&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;putInt&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt; &lt;span class="c1"&gt;// 就这一行，价值 $230/月
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="p"&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="k"&gt;this&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;putInt&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;value&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="p"&gt;};&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;注意启动方式——必须先手动打开 Claude，再用 &lt;code&gt;-H&lt;/code&gt; 连接（而不是 &lt;code&gt;-U&lt;/code&gt;），因为 MuMu 的 USB 层跟标准 Android 不一样。而且 Frida 的进程名参数必须用&lt;strong&gt;显示名 &lt;code&gt;Claude&lt;/code&gt;&lt;/strong&gt;，不能用包名 &lt;code&gt;com.anthropic.claude&lt;/code&gt;——MuMu 上 &lt;code&gt;-H&lt;/code&gt; 模式下 Frida 按包名是找不到进程的，只认 app_process 里注册的显示名：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;adb forward tcp:27042 tcp:27042
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;frida -H 127.0.0.1:27042 Claude -l hook-replacement-mode.js
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 注意：用 com.anthropic.claude 会报 &amp;#34;unable to find process&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这里还有个细节：脚本额外拦截了 &lt;code&gt;SentryNdk.loadNativeLibraries&lt;/code&gt; 和 &lt;code&gt;SentryAndroidNdk&lt;/code&gt; 的初始化方法，因为 Sentry 的 native crash 上报模块在 houdini 翻译层下也会崩。不拦截的话 App 直接闪退。&lt;/p&gt;
&lt;p&gt;除了核心的 prorationMode 拦截，脚本还 hook 了 &lt;code&gt;PurchaseReceipt&lt;/code&gt; 的构造函数，打印 &lt;code&gt;purchase_token&lt;/code&gt; 和 &lt;code&gt;organization_id&lt;/code&gt;。这个 org_id 是 Anthropic 后端用来标识组织/用户的唯一 ID（格式类似 &lt;code&gt;6a085918-8383-44e5-9538-c4c81c6e122b&lt;/code&gt;），在规模化操作时用于追踪哪个 Claude 账号绑定了哪笔 Google Play 订阅——一个 Google 账号只能给一个 Claude 账号开通订阅，org_id 就是这个映射关系的 key。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第五步：走一遍正常支付&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;hook 注入成功后（控制台会显示 &lt;code&gt;Frida Hook 注入成功!&lt;/code&gt;，App 里也会弹 Toast），正常操作：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;用邮箱登录 Claude 账号（不能用 Google OAuth，原因见上）&lt;/li&gt;
&lt;li&gt;在模拟器里绑定支付卡（需要能扣 $20 的真实/虚拟信用卡）&lt;/li&gt;
&lt;li&gt;通过 Google Play 订阅 Pro（$20/月）—— 这笔钱是真扣的&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;第六步：触发升级&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Pro 订阅成功后，直接在 App 里点&amp;quot;升级到 Max&amp;quot;。这时候 hook 就发挥作用了：&lt;/p&gt;
&lt;p&gt;控制台输出：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-fallback" data-lang="fallback"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;[*] 拦截 prorationMode: 1 [WITH_TIME_PRORATION] → 3 [WITHOUT_PRORATION]
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;同时 &lt;code&gt;PurchaseReceipt&lt;/code&gt; 的 hook 会打印出新订阅的 org_id，确认升级已经走通了 Anthropic 后端。&lt;/p&gt;
&lt;p&gt;Google Play 的计费页面会显示：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;产品：Claude Max&lt;/li&gt;
&lt;li&gt;价格：$250.00/month（日区显示 JP¥42,500/month）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;开始日期：2026年8月20日&lt;/strong&gt;（注意，是下个月！）&lt;/li&gt;
&lt;li&gt;“我们将于 2026年8月20日向您收取第一笔费用”&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;看到了吗？因为 prorationMode 被改成了 &lt;code&gt;WITHOUT_PRORATION&lt;/code&gt;，Google Play 认为&amp;quot;当前不收费，下个计费周期再扣&amp;quot;。点击订阅，立刻升级到 Max，卡上不会多扣一分钱。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;第七步：善后&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;升级成功后，去 &lt;a class="link" href="https://payments.google.com" target="_blank" rel="noopener"
 &gt;payments.google.com&lt;/a&gt; 把这个订阅的支付方式换成余额钱包（Google Play 余额一般是 0）或者一张空的虚拟卡，然后解绑原来的支付卡。&lt;/p&gt;
&lt;p&gt;下个月续费的时候，余额不够或者虚拟卡扣费失败，订阅自然过期。但这一个月的 Max 你已经用上了。&lt;/p&gt;
&lt;p&gt;$20 的成本，享受 $250 的服务。利润率 1150%。&lt;/p&gt;
&lt;p&gt;有一个规模化的硬约束：&lt;strong&gt;一个 Google 账号只能给一个 Claude 账号开通订阅&lt;/strong&gt;。想批量撸就得不断囤 Google 号——这也是为什么这条灰产链的瓶颈不在技术，而在号源。&lt;/p&gt;
&lt;h2 id="0x03-为什么这个-bug-能成立"&gt;0x03 为什么这个 bug 能成立
&lt;/h2&gt;&lt;p&gt;从技术层面分析，这个漏洞能成立需要几个条件同时满足：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. prorationMode 由客户端决定&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这是最根本的问题。Google Play Billing Library 的设计是把 &lt;code&gt;prorationMode&lt;/code&gt; 作为客户端参数传递给 Google Play 的计费系统。Google Play 本身不会校验&amp;quot;这个 App 有没有资格用 WITHOUT_PRORATION 模式&amp;quot;——它无条件信任客户端传来的值。&lt;/p&gt;
&lt;p&gt;这是一个经典的&lt;strong&gt;信任边界错误&lt;/strong&gt;：把安全关键参数的决定权放在了不可信的客户端侧。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. 服务端验证缺位&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Claude 的后端在收到 Google Play 的订阅回调时，主要验证的是&amp;quot;这个 purchase token 是否有效&amp;quot;和&amp;quot;订阅是否 active&amp;quot;。它不会去检查 &lt;code&gt;prorationMode&lt;/code&gt; 是什么——因为这个信息在服务端回调里根本就没有。Google Play 的 &lt;code&gt;purchases.subscriptions&lt;/code&gt; API 返回的数据里不包含当初用的是哪个 proration mode。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3. 历史版本 APK 的可用性&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;新版 Claude 可能已经做了混淆或者改变了参数传递方式，但旧版本在 Uptodown 等第三方市场永远可以下到。只要 Google Play 的 Billing API 版本还兼容，旧 APK 照样能完成订阅操作。&lt;/p&gt;
&lt;h2 id="0x04-不用-hook-的路子速刷"&gt;0x04 不用 hook 的路子：速刷
&lt;/h2&gt;&lt;p&gt;值得一提的是，prorationMode hook 并不是唯一的利用方式。圈子里还流传一种叫&amp;quot;速刷&amp;quot;的打法——不需要 Frida，不需要 hook，纯靠旧版本客户端的某些行为差异来打时间差。&lt;/p&gt;
&lt;p&gt;具体原理不在本文展开（毕竟还没被修），但核心思路类似：利用 Google Play Billing Library 旧版本在处理订阅变更时的窗口期，在扣费确认到达之前完成订阅切换。跟 prorationMode hook 相比，速刷的门槛更低（不需要 root、不需要 Frida），但成功率也更低，而且强依赖特定的历史版本 APK。&lt;/p&gt;
&lt;p&gt;这两种方法本质上攻击的是同一个面：&lt;strong&gt;Google Play 对客户端行为的过度信任&lt;/strong&gt;。&lt;/p&gt;
&lt;h2 id="0x05-修复状态与后续"&gt;0x05 修复状态与后续
&lt;/h2&gt;&lt;p&gt;截至 2026 年 7 月，prorationMode hook 这个特定的攻击路径已被修复。从修复思路上猜测，可能的措施包括：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;客户端侧&lt;/strong&gt;：新版 Claude APK 不再使用 Bundle 明文传递 prorationMode，可能改用了加密或者服务端控制&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;服务端侧&lt;/strong&gt;：在处理升级回调时增加了额外验证（比如检查 &lt;code&gt;linkedPurchaseToken&lt;/code&gt; 的订阅金额是否合理）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Google Play 侧&lt;/strong&gt;：Google 可能限制了 WITHOUT_PRORATION 模式的使用场景（需要应用显式在 Google Play Console 配置）&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;但说实话，&lt;strong&gt;Google Play Billing 的这个攻击面远没有被堵死&lt;/strong&gt;。&lt;code&gt;prorationMode&lt;/code&gt; 只是其中一个参数，&lt;code&gt;BillingFlowParams&lt;/code&gt; 里还有其他可操控的字段。只要&amp;quot;客户端构建支付参数 → 传给 Google Play → Google Play 无条件执行&amp;quot;这个模型不变，同类问题就会持续出现。&lt;/p&gt;
&lt;p&gt;据了解，目前仍有针对其他参数或其他 App 的类似攻击手法在流通。Google Play 内购系统的安全模型，说白了就是建立在&amp;quot;客户端可信&amp;quot;这个脆弱假设上的。&lt;/p&gt;
&lt;h2 id="0x06-技术启示"&gt;0x06 技术启示
&lt;/h2&gt;&lt;p&gt;如果你是开发者，从这个漏洞可以学到：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;永远不要信任客户端传来的支付参数&lt;/strong&gt;。即使是通过 Google Play 这种&amp;quot;可信&amp;quot;中间人，底层的 &lt;code&gt;BillingFlowParams&lt;/code&gt; 仍然是客户端构造的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;服务端必须独立验证订阅状态&lt;/strong&gt;。不要只检查 token 有效性，还要验证订阅的实际扣费金额（通过 &lt;code&gt;purchases.subscriptions&lt;/code&gt; 的 &lt;code&gt;priceAmountMicros&lt;/code&gt; 字段）与预期是否一致。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Pin APK 版本&lt;/strong&gt;。如果你依赖客户端逻辑做安全控制，服务端应该检查客户端版本号，拒绝过旧版本的请求。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;如果你是安全研究者，这个 case 是一个很好的&amp;quot;API 信任边界&amp;quot;研究样本。Google Play Billing Library 把自己定位成&amp;quot;安全的支付中间件&amp;quot;，但它实际上信任了太多来自客户端的输入。类似 Frida hook &lt;code&gt;Bundle.putInt&lt;/code&gt; 这种低成本的攻击手段，在整个 Android 内购生态里适用面很广。&lt;/p&gt;
&lt;hr&gt;

 &lt;blockquote&gt;
 &lt;p&gt;本文记录的是一个已修复的安全问题，旨在帮助开发者理解 Google Play 内购系统的安全边界。&lt;/p&gt;
&lt;p&gt;如果你对 Android 安全、支付系统攻防感兴趣，欢迎关注博客，后续会持续更新更多分析。&lt;/p&gt;

 &lt;/blockquote&gt;</description></item></channel></rss>