Um grupo de criminosos utilizou uma variedade de malware infostealer para coletar informações de sessão e acessar contas do Claude, afetando um número desconhecido de usuários do Anthropic.
A empresa tomou providências ao deslogar proativamente os usuários afetados após descobrir que um atacante roubou suas sessões de login, acessou as contas e consumiu o uso allotted.
Os ataques vieram à tona por meio de alertas por email enviados aos usuários afetados, que foram posteriormente postados em redes sociais. O roubo de sessões e acesso não autorizado às contas do Claude resultou de malware infostealer nos sistemas dos usuários, e não de qualquer malware relacionado ou instalado através do Claude, disse a Anthropic.
A empresa de IA afirmou que deslogou os usuários afetados e removeu seus métodos de pagamento salvos após detectar atividade suspeita em suas contas. A investigação em andamento revelou que o atacante roubou sessões de login do Claude usando infostealers de propósito geral que já estavam instalados nos sistemas dos usuários, provavelmente através de um app malicioso ou download não oficial.
O malware identificado nessa campanha inclui Vidar, Lumma (LummaC2), StealC, RedLine e Acreed no Windows, e Atomic Stealer (AMOS) em um pequeno número de Macs, segundo a Anthropic. É provável que os usuários afetados tivessem os infostealers em seus sistemas há algum tempo.
Este incidente é mais um exemplo de atacantes mudando de roubo de senhas para direcionar cookies de sessão e tokens de autenticação. Com muitas organizações implementando protocolos mais seguros de segurança de senhas e autenticação multifator (MFA), o roubo tradicional de credenciais tornou-se mais difícil, então os atacantes passaram a focar em artefatos de sessão para sequestrar sessões já autenticadas e contornar o MFA.
Especialistas descreveram essa shift como complicando a resposta a incidentes, pois redefinir uma senha sozinha pode não cortar um atacante que já possui uma sessão válida ou token de atualização. No caso da Anthropic, por exemplo, os infostealers coletaram sessões do Claude, provavelmente junto com outras informações sensíveis como cookies de login, senhas salvas e credenciais para outros apps. As sessões roubadas permitiram aos atacantes acessar as contas sem derrota as controles de autenticação.
Como um usuário, que postou a comunicação por email da Anthropic no Reddit, notou: ‘O hacker roubou todas as minhas credenciais do Google Chrome, incluindo cookies e IDs de sessão, o que permitiu a ele contornar todas as medidas de segurança de autenticação de dois fatores’.
A Anthropic não respondeu a um pedido de commentário da Dark Reading sobre os ataques às contas reportados.
A empresa disse que deslogar os usuários afetados das contas do Claude invalida as sessões que os atacantes usaram para acessá-las. Os usuários precisarão fazer login novamente em seus dispositivos para recuperar o acesso. A empresa também removeu todas as informações de pagamento associadas às contas comprometidas, impedindo que os atores de ameaça usem esses métodos de pagamento para incorrer em cargos adicionais.
Em casos onde os atacantes já tinham usado um cartão de pagamento de um usuário afetado para pagar pelo uso do Claude, a Anthropic disse que reembolsou os cargos não autorizados. Não está claro o que o atacante fez com as contas do Claude comprometidas.
O email da Anthropic alertou os usuários que sua decisão de deslogar os usuários afetados apenas invalidou as sessões roubadas. Os usuários afetados ainda precisariam remover o infostealer de seus sistemas para evitar que o atacante roube e misuse suas informações de sessão novamente.
‘Após o malware ter sido completamente removido, proteja a conta de email que você usa para o Claude definindo uma nova senha, deslogando de outros dispositivos e habilitando a autenticação de dois fatores’, disse a notificação.
O email da Anthropic também aconselhou os usuários afetados a considerar atualizar outras senhas salvas em seus navegadores como aquelas associadas ao trabalho, contas bancárias e outros apps. É apenas após os usuários concluírem essas passos que eles devem adicionar um método de pagamento de volta às contas do Claude.
Com informações de: Dark Reading