У пользователей Claude начали красть активные сессии — Anthropic разлогинивает аккаунты и удаляет карты


Anthropic предупредила часть пользователей Claude о новой схеме захвата аккаунтов. Злоумышленники заражают компьютеры инфостилерами, крадут уже активные сессии браузера и затем получают доступ к Claude без повторного ввода пароля. В результате чужой пользователь может расходовать лимиты и платные кредиты владельца аккаунта.

Компания уже начала принудительно выходить из затронутых аккаунтов на всех устройствах, удалять сохранённые способы оплаты и возвращать деньги за списания, которые сочтёт несанкционированными.

Пароль может остаться у владельца, а аккаунт всё равно украдут

В этой атаке злоумышленникам необязательно знать пароль от Claude. Инфостилер ищет на заражённом компьютере данные браузера, в том числе файлы cookie и токены уже авторизованных сессий. Если такой токен удаётся скопировать, его можно использовать для входа в аккаунт как будто сессия всё ещё принадлежит владельцу.

Поэтому обычная двухфакторная аутентификация здесь не всегда спасает: атакующий не проходит процедуру входа заново, а использует уже подтверждённую сессию.

Сама Anthropic пишет, что активная веб-сессия Claude может сохраняться до 28 дней и автоматически продлеваться при использовании сервиса. Пользователь при необходимости может вручную завершить все активные сессии через настройки аккаунта.

Anthropic назвала сразу несколько известных инфостилеров

В письмах затронутым пользователям компания перечислила несколько семейств вредоносных программ. На Windows речь идёт о Vidar, LummaC2, StealC, RedLine и Acreed. На небольшом числе компьютеров Mac обнаруживали Atomic Stealer, также известный как AMOS.

Это не специальные вирусы, созданные исключительно для атаки на Claude. Подобные инфостилеры уже давно используются для кражи паролей, cookie, данных криптокошельков и другой информации из браузеров. Anthropic отдельно подчеркнула, что не связывает заражение с самим Claude и не считает, что вредоносное ПО распространялось через её сервис.

Один из признаков — внезапно исчезнувший лимит Claude

Компания указала пользователям и на довольно характерный симптом. Если лимит использования Claude неожиданно восстанавливался, а затем быстро расходовался в то время, когда владелец аккаунтом не пользовался, причиной мог быть посторонний доступ через украденную сессию.

Для платных тарифов проблема особенно неприятна, поскольку злоумышленник может расходовать не только доступный лимит, но и связанные с аккаунтом платные ресурсы.

Anthropic поэтому действует достаточно жёстко: затронутых пользователей разлогинивают и удаляют сохранённые платёжные данные. Чтобы продолжить пользоваться сервисом, владельцу приходится войти заново и при необходимости добавить способ оплаты.

Масштаб атаки пока неизвестен

Anthropic не сообщила, сколько именно пользователей столкнулись с кражей сессий. Отдельного публичного бюллетеня по этому инциденту на момент публикации также нет. Информация появилась из писем, которые компания рассылает затронутым владельцам аккаунтов. В публичной ленте состояния Claude отдельный инцидент с инфостилерами не отображался.

Неизвестно и когда именно началась активность злоумышленников. В уведомлении Anthropic говорится лишь о недавно обнаруженной проблеме.

При этом сами семейства инфостилеров остаются массовыми. В свежей статистике Hudson Rock за неделю с 24 по 31 августа среди активно наблюдаемых вредоносных программ фигурируют StealC, Vidar, Lumma и RedLine.

Что стоит сделать пользователям Claude

Если аккаунт начал расходовать лимиты без видимой причины, в первую очередь стоит завершить все активные сессии Claude через веб-версию сервиса. Но одного повторного входа недостаточно, если инфостилер остаётся на компьютере: вредоносная программа сможет снова украсть новые данные браузера.

Поэтому необходимо проверить устройство на вредоносное ПО, удалить обнаруженную угрозу и только после этого заново авторизоваться в сервисах. Пароли от важных аккаунтов лучше менять уже с чистого устройства.

История с Claude показывает ещё одну особенность современных атак: злоумышленникам всё чаще незачем взламывать сам облачный сервис. Достаточно украсть с компьютера пользователя уже выданный ему «ключ» к активной сессии — и для системы такой вход некоторое время будет выглядеть совершенно законным.

Читайте также:

Тим Кук уйдёт с поста главы Apple 1 сентября после 15 лет у руля компании

Nvidia спрогнозировала рост выручки на 70% — продажи могут достичь $673 млрд за год

Google: обязательные лицензии на данные для обучения ИИ могут «положить конец инновациям»

До запуска Roman осталось меньше недели: NASA начала обратный отсчёт до старта 30 августа

Nvidia заключила с Poolside сделку на $6 млрд и отдельно вложит еще $1 млрд

Калифорния первой в США вводит стандарт экономичных шин — водителям обещают до $179 экономии

Hubble раскрыл древнее столкновение, которое помогло построить молодой Млечный Путь

Samsung стала партнёром Modern Warfare 4: игра получит HDR10+ и формат 32:9

Глава Anthropic признал: ИИ-компании пока не выполнили больших обещаний

V12 на 850 сил и всего 150 машин: Aston Martin показала новый Valen

ChatGPT получил поддержку Google Drive для работы с файлами

James Webb впервые обнаружил воду у звезды рядом с черной дырой в центре Млечного Пути

Rocket Lab допустила перенос первого запуска ракеты Neutron на 2027 год

 Добавьте «Aramil.life» в свои источники Google ☑
  • aramil.life
  • СМИ России
  • Сегодня, 14:20