Инфостилеры воруют сессии Claude и незаметно расходуют лимиты пользователей
Anthropic начала рассылать предупреждения части пользователей Claude: инфостилеры, установленные на их компьютерах, похитили активные сессии авторизации. С помощью украденных сессий злоумышленники получают доступ к аккаунтам и расходуют чужие лимиты использования.
По словам компании, характерный симптом — когда лимиты «восстанавливаются» и тут же исчезают в моменты, когда сам пользователь Claude не открывал. Именно так проявляется работа постороннего, вошедшего в аккаунт.
Как это устроено
Опасность в том, что инфостилер способен скопировать уже авторизованную сессию браузера. Это значит, что злоумышленнику не нужно заново вводить пароль и проходить двухфакторную аутентификацию — украденных cookie достаточно. Anthropic подчёркивает, что вредонос не имеет отношения к самому Claude: он не устанавливается через сервис и не связан с действиями пользователя внутри него. Это универсальные зловреды, которые попадают на компьютер через загрузки и вредоносные приложения, а затем собирают всё локально доступное — пароли из браузера, cookie сессий и учётные данные других программ. Сессия Claude, по формулировке компании, оказалась «одной из многих вещей», которые они собрали, и теперь кто-то начал целенаправленно вылавливать из этого улова именно доступы к Claude.
Показателен один из пострадавших: он сам признался на Reddit, что скачал пиратскую игру — что и объясняет заражение.
Anthropic перечислила конкретные семейства вредоносов, замеченные в этих атаках: Vidar, LummaC2, StealC, RedLine и Acreed на Windows, а также Atomic Stealer (AMOS) — на небольшом числе компьютеров Mac.
Что делает Anthropic и что делать пользователю
Пострадавшим компания принудительно завершает сессии Claude, удаляет сохранённые способы оплаты, чтобы предотвратить несанкционированные покупки, и возвращает средства по платежам, которые сочтёт незаконными.
При этом Anthropic честно предупреждает: выход из аккаунта останавливает украденные сессии, но не убирает сам вредонос. Если он остался на компьютере, следующая сессия может быть похищена точно так же. Поэтому пользователям рекомендуют базовые шаги: сменить учётные данные, отозвать остальные активные сессии и удалить вредоносное ПО с устройства.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.