Anthropic a început să-i avertizeze pe utilizatorii lui Claude că programele malware infostealer de pe computerele lor ar putea să le fi furat sesiunile de conectare active, lăsând atacatorii să se strecoare în conturile lor și să distrugă utilizarea plătită. Compania desemnează utilizatorii afectați de la Claude, elimină metodele de plată salvate și rambursează taxele pe care le identifică ca fiind neautorizate, conform unui raport de la BleepingComputer.

Ce le-a spus Anthropic utilizatorilor afectați

„Recent am luat cunoștință de un actor rău care folosește malware obișnuit de furt de informații pentru a fura sesiunile de conectare Claude de pe computerele oamenilor, apoi folosește acele sesiuni de conectare pentru a accesa conturile Claude și a consuma utilizarea lor”, a spus Anthropic în e-mail, pe care un utilizator afectat l-a distribuit pe Reddit și pe care BleepingComputer l-a revizuit.

Compania a adăugat un simptom revelator pe care victimele l-au observat fără să-l înțeleagă: „Dacă limitele dvs. de utilizare păreau ca s-au reumplut și apoi s-au scurs în timp ce nu îl utilizați pe Claude, aceasta a fost probabil cauza”.

Împreună cu forțarea deconectarii și extragerea cardurilor salvate, Anthropic a spus că ancheta sa este în desfășurare, dar că computerele afectate au fost cel mai probabil deja infectate cu malware de furt de informații de uz general înainte ca ceva să-l atingă pe Claude.

„Nu avem niciun motiv să credem că acest malware este legat de Claude, instalat prin Claude sau are legătură cu orice ați făcut cu Claude”, a subliniat compania în e-mail.

Cum furtul de sesiune ocolește parolele și 2FA

Detaliul tehnic care face ca această campanie să fie eficientă este că furatorii de informații nu trebuie să spargă o parolă sau să învingă autentificarea cu doi factori. După cum notează BleepingComputer, malware-ul infostealer poate copia o sesiune de browser deja autentificată, ceea ce înseamnă că un atacator care deține acele cookie-uri de sesiune poate relua autentificarea ca și cum ar fi victima - fără solicitare de parolă, fără provocare 2FA.

Potrivit e-mailului Anthropic, această clasă de malware ajunge de obicei prin descărcări sau aplicații rău intenționate și colectează tot ce este stocat local: parole ale browserului, cookie-uri de conectare și acreditări aparținând altor aplicații. „Sesiunea dumneavoastră Claude a fost probabil unul dintre multele lucruri pe care le-a colectat”, a scris compania. „Se pare că un actor rău a început să aleagă sesiunile Claude din ceea ce a cules și să le folosească.”

În cazul care a apărut pe Reddit, utilizatorul afectat a confirmat că a descărcat un joc piratat, despre care BleepingComputer notează că explică modul în care sistemul a fost compromis în primul rând.

De ce merită furate conturile AI

Campania evidențiază o schimbare a ceea ce infractorii consideră că merită luat. Un cont Claude nu este doar o adresă de e-mail - o sesiune activă are o alocație de utilizare care se reîncărcă la un program, iar cineva care sifonează în liniște acea alocație primește acces gratuit la model, în timp ce victima plătește sau își pierde accesul.

Simptomul descris de Anthropic, limitele de utilizare care par să se umple din nou și apoi să se scurgă în mod inexplicabil, sugerează că atacatorii lăsau sesiunile să stea până când cotele se resetează și apoi le consumau, în loc să facă furturi zgomotoase o singură dată.

Pentru Anthropic, răspunsul se bazează pe izolare, mai degrabă decât pe pretenția că propriile sisteme au fost încălcate. Poziția companiei, așa cum se menționează în e-mail, este că compromisul a început pe mașinile utilizatorilor, nu pe infrastructura lui Claude - iar remedierea (deconectare forțată, eliminarea metodelor de plată stocate, rambursarea taxelor neautorizate) este concepută pentru a tăia sesiunile deturnate de orice lucru valoros la care pot ajunge.

Ce pot face utilizatorii

Specificul acestui incident indică o apărare familiară: țineți furatorii de informații departe de mașină în primul rând. E-mailul Anthropic urmărește infecțiile către malware de uz general furnizat prin descărcări și aplicații rău intenționate - în cazul documentat, software piratat.

Echipele de securitate au avertizat de ani de zile că software-ul spart și instalatorii umbriți sunt printre cele mai fiabile canale de livrare pentru furatorii de informații, iar acest incident urmează exact acest model. Odată ce un astfel de malware a rulat cu privilegii de utilizator, poate citi magazinele de cookie-uri din browser și de acolo o sesiune web autentificată este pur și simplu un alt fișier de copiat.

Utilizatorii care văd că utilizarea lui Claude se comportă ciudat – limitează scurgerea în timp ce este inactiv sau reîncărcarea și dispare – ar trebui să se deconecteze de la toate sesiunile, să rotească acreditările și să contacteze asistența Anthropic, care rambursează deja taxele neautorizate pe care le identifică.

Un semn de ce urmează pentru securitatea contului AI

Pe măsură ce abonamentele AI devin elemente rând cu valoare monetară reală, stimulentele se schimbă. Malware-ul de recoltare de acreditări a urmat întotdeauna valoarea, de la sesiuni bancare la conturi de jocuri până la autentificări în flux, iar alocațiile de utilizare a AI sunt cel mai nou premiu cu o logică de revânzare curată: accesul care se reîncarcă singur valorează mai mult decât o autentificare unică.

Gestionarea Anthropic – deconectari proactive, eliminarea metodei de plată și rambursări – stabilește un punct de referință timpuriu pentru modul în care se așteaptă să răspundă furnizorii de inteligență artificială atunci când conturile lor devin ținta malware-ului de marfă. Compania nu a dezvăluit câte conturi au fost afectate, iar investigația sa, conform e-mailului, rămâne în desfășurare.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →