Anthropic شروع به هشدار به کاربران Claude کرده است که بدافزار infostealer روی رایانههایشان ممکن است جلسات ورود فعال آنها را دزدیده باشد و به مهاجمان اجازه دهد به حسابهای آنها بیفتند و از طریق استفاده پولی آنها رایت کنند. طبق گزارشی از BleepingComputer، این شرکت در حال خروج از Claude کاربران آسیبدیده، حذف روشهای پرداخت ذخیرهشده، و بازپرداخت هزینههایی است که آنها را غیرمجاز تشخیص میدهد. منتشر شده در 30 اوت.
این هشدار که از طریق ایمیل برای دارندگان حساب های آسیب دیده ارسال شده است، توصیف می کند که یک بازیگر بد از بدافزار شایع و غیرقابل دسترس برای جمع آوری جلسات ورود به سیستم Claude از رایانه های شخصی آلوده استفاده می کند و سپس از آن جلسات برای دسترسی به حساب های Claude و استفاده از مزایای استفاده از آنها استفاده می کند. For more context on this story, see our ongoing breaking AI news.
آنچه آنتروپیک به کاربران گفت
آنتروپیک در ایمیلی که یکی از کاربران متاثر در Reddit به اشتراک گذاشته و BleepingComputer بازبینی کرده است، گفت: اخیراً از یک بازیگر بد آگاه شدهایم که از بدافزار infostealer برای سرقت جلسات ورود به سیستم کلود از رایانه افراد استفاده میکند و سپس از آن جلسات ورود برای دسترسی به حسابهای Claude و مصرف آنها استفاده میکند.
این شرکت علامت مشخصی را اضافه کرد که قربانیان ممکن است بدون درک آن متوجه شده باشند: «اگر محدودیتهای استفاده شما به نظر میرسید که دوباره پر شده و سپس در حالی که از Claude استفاده نمیکردید تخلیه شدهاند، احتمالاً این دلیل بوده است».
در کنار خروج اجباری از سیستم و کشیدن کارتهای ذخیره شده، آنتروپیک گفت تحقیقاتش ادامه دارد، اما رایانههای آسیبدیده به احتمال زیاد قبل از اینکه چیزی به کلود برسد، به بدافزار اطلاعاتی همهمنظوره آلوده شدهاند.
این شرکت در این ایمیل تاکید کرد: "ما دلیلی نداریم که باور کنیم این بدافزار مربوط به Claude است، از طریق Claude نصب شده است، یا مربوط به هر کاری است که شما با Claude انجام داده اید."
چگونه Session Theft از پسوردها و 2FA کنار میزند
جزئیات فنی که این کمپین را موثر میسازد این است که دزدهای اطلاعاتی نیازی به شکستن رمز عبور یا شکست دادن احراز هویت دو مرحلهای ندارند. همانطور که BleepingComputer اشاره میکند، بدافزار infostealer میتواند یک جلسه مرورگر از قبل احراز هویت شده را کپی کند، به این معنی که مهاجمی که کوکیهای جلسه را نگه میدارد میتواند ورود به سیستم را طوری از سر بگیرد که گویی قربانی است - بدون درخواست رمز عبور، بدون چالش 2FA.
طبق ایمیل Anthropic، این دسته از بدافزارها معمولاً از طریق دانلودها یا برنامههای مخرب وارد میشوند و هر آنچه را که به صورت محلی ذخیره میشود جمعآوری میکند: رمزهای عبور مرورگر، کوکیهای ورود و اعتبار متعلق به سایر برنامهها. این شرکت نوشت: «جلسه کلود شما احتمالاً یکی از چیزهایی بود که جمع آوری کرد. به نظر میرسد که یک بازیگر بد اکنون شروع به انتخاب جلسات کلود از بین آنچه که جمعآوری کرده و از آنها استفاده کرده است.
در موردی که در Reddit ظاهر شد، کاربر آسیب دیده تایید کرد که یک بازی دزدی را دانلود کرده است، که BleepingComputer یادداشت می کند که چگونه سیستم در وهله اول به خطر افتاده است.
چرا حسابهای هوش مصنوعی ارزش سرقت را دارند
این کمپین تغییر در آنچه که مجرمان ارزش گرفتن آن را میدانند، برجسته میکند. حساب Claude فقط یک آدرس ایمیل نیست - یک جلسه فعال دارای کمک هزینه استفاده است که طبق یک برنامه دوباره پر می شود، و شخصی که بی سر و صدا آن کمک هزینه را دریافت می کند، به صورت رایگان به مدل دسترسی پیدا می کند در حالی که قربانی پرداخت می کند یا خود دسترسی را از دست می دهد.
علامتی که Anthropic توضیح داد، محدودیتهای استفاده که به نظر میرسد دوباره پر میشوند و سپس به طور غیرقابل توضیحی تخلیه میشوند، نشان میدهد که مهاجمان اجازه میدادند جلسات تا بازنشانی سهمیهها باقی بماند و سپس آنها را مصرف میکردند، نه اینکه یک بار دزدیهای پر سر و صدا انجام دهند.
برای آنتروپیک، پاسخ به جای اینکه ادعا کند سیستم های خود را نقض کرده است، بر مهار تکیه دارد. موضع شرکت، همانطور که در ایمیل ذکر شد، این است که مصالحه بر روی ماشینهای کاربران آغاز شده است، نه در زیرساخت کلود - و اصلاح (خروج اجباری، حذف روشهای پرداخت ذخیرهشده، بازپرداخت هزینههای غیرمجاز) برای قطع جلسات ربودهشده از هر چیز ارزشمندی طراحی شده است.
آنچه کاربران می توانند انجام دهند
مشخصات این حادثه به یک دفاع آشنا اشاره دارد: در وهله اول، دزدهای اطلاعاتی را از دستگاه دور نگه دارید. ایمیل Anthropic عفونتها را به بدافزارهای همه منظوره که از طریق دانلودها و برنامههای مخرب تحویل داده میشوند ردیابی میکند - در مورد مستند، نرمافزار دزدی.
تیمهای امنیتی سالها هشدار دادهاند که نرمافزارهای کرک شده و نصبکنندههای سایهدار جزو قابلاعتمادترین کانالهای تحویل برای دزدان اطلاعات هستند و این حادثه دقیقاً از این الگو پیروی میکند. هنگامی که چنین بدافزاری با امتیازات کاربر اجرا میشود، میتواند فروشگاههای کوکی مرورگر را بخواند و از آنجا یک جلسه وب تأیید شده به سادگی فایل دیگری برای کپی کردن است.
کاربرانی که می بینند استفاده از کلود رفتار عجیبی دارد - تخلیه را در زمان بیکاری محدود می کند، یا دوباره پر می شود و ناپدید می شود - باید از تمام جلسات خارج شوند، اعتبارنامه ها را بچرخانند و با پشتیبانی Anthropic تماس بگیرند، که قبلاً هزینه های غیرمجاز شناسایی شده را بازپرداخت می کند.
نشانه ای از آنچه در آینده برای امنیت حساب AI وجود دارد
با تبدیل شدن اشتراکهای هوش مصنوعی به اقلام خطی با ارزش پولی واقعی، انگیزهها تغییر میکنند. بدافزار جمعآوری اعتبار، از جلسات بانکی گرفته تا حسابهای بازی گرفته تا ورود به سیستم استریم، جدیدترین جایزه با منطق فروش مجدد است: دسترسی که دوباره پر میشود، ارزش بیشتری از ورود یکباره دارد.
مدیریت Anthropic - خروج فعالانه، حذف روش پرداخت، و بازپرداخت - معیار اولیه ای را برای نحوه پاسخگویی فروشندگان هوش مصنوعی زمانی که حساب های آنها به هدف بدافزارهای کالایی تبدیل می شود، تعیین می کند. این شرکت فاش نکرده است که چه تعداد حساب تحت تأثیر قرار گرفته است و تحقیقات آن طبق ایمیل، همچنان ادامه دارد.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →
