Инфостилеры угоняют активные сессии Claude и обходят двухфакторную аутентификацию

Инфостилеры угоняют активные сессии Claude и обходят двухфакторную аутентификацию

Anthropic начала предупреждать пользователей Claude об атаках, в которых инфостилеры похищают активные браузерные сессии и передают их злоумышленникам. Получив cookie и идентификатор уже авторизованной сессии, атакующему не требуется заново вводить пароль или проходить двухфакторную аутентификацию. Один из пострадавших опубликовал полученное от компании письмо.

Одним из признаков компрометации может быть ситуация, когда лимиты Claude неожиданно восстанавливаются, а затем быстро расходуются без участия владельца аккаунта. Злоумышленники используют украденные сессии для доступа к чужим учетным записям и потребления оплаченных пользователем ресурсов.

По предварительным данным Anthropic, атаки связаны с распространенными инфостилерами Vidar, LummaC2, StealC, RedLine и Acreed в Windows. В небольшом числе случаев на macOS использовался Atomic Stealer, или AMOS. Вредоносы похищают не только сессии Claude, но и сохраненные браузером пароли, cookie и учетные данные других сервисов.

В одном из подтвержденных случаев заражение произошло после скачивания пиратской игры. Пользователь сообщил, что вредонос получил содержимое профиля Chrome, благодаря чему злоумышленник смог обойти защиту аккаунтов с двухфакторной аутентификацией.

Anthropic принудительно завершает скомпрометированные Claude-сессии, удаляет сохраненные способы оплаты и возвращает средства за операции, которые удалось определить как несанкционированные. Однако простой выход из аккаунта проблему не решает: если инфостилер остается на компьютере, новая сессия после следующей авторизации также может быть похищена.

Инцидент показывает ограничение двухфакторной аутентификации при краже уже авторизованной сессии. В таком сценарии атакующий не взламывает механизм входа, а получает готовый токен доступа. Поэтому после обнаружения компрометации необходимо сначала очистить устройство от вредоносного ПО, завершить активные сессии и только затем менять потенциально похищенные учетные данные.

похожие материалы

Стрелочка
Стрелочка
ИнфоТеКС отмечает 35-летие
ИнфоТеКС отмечает 35-летие

Компания «ИнфоТеКС» – ведущий отечественный разработчик и производитель высокотехнологичных программных и программно-аппаратных средств защиты информации, отмечает 35-летие.

МВД запустило проект «Код из смс» для предупреждения о мошенниках
МВД запустило проект «Код из смс» для предупреждения о мошенниках

МВД России совместно с МИД и РИА Новости запустило специальный проект «Код из смс», который станет дополнительным каналом оперативного предупреждения граждан о новых и уже известных схемах телефонного мошенничества.

Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников
Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников

Аналитики «Лаборатории Касперского» и МегаФона проанализировали статистику тренировочных фишинговых рассылок за последние несколько лет*.