Через крадіжку сесій. Anthropic почала примусово виходити з акаунтів користувачів Claude
Anthropic почала примусово виходити з акаунтів Claude, видаляти збережені банківські картки та повертати кошти постраждалим користувачам. Причиною стала крадіжка сесій через шкідливе ПЗ на їхніх комп’ютерах.
Про це пише видання Engadget.
Компанія повідомила постраждалим користувачам, що зловмисники отримували доступ до активних сесій Claude за допомогою infostealer — шкідливих програм, які викрадають дані з браузерів. Anthropic зазначає, що ознак злому власної інфраструктури не виявила.
Після викрадення сесії зловмисники могли використовувати акаунт без повторного введення пароля або коду двофакторної автентифікації. Вони витрачали доступні користувачам ліміти Claude, а в окремих випадках могли оплачувати додаткове використання сервісу.
Anthropic заявила, що примусово завершила скомпрометовані сесії, видалила з акаунтів збережені платіжні картки та повернула кошти за додаткове використання, яке пов’язала з діяльністю зловмисників.
Водночас простий вихід з акаунта не усуває проблему. Якщо шкідливе ПЗ залишається на комп’ютері, воно може знову викрасти нову сесію після наступного входу в Claude.
За даними Anthropic, наразі з викраденням сесій пов’язують шість сімейств шкідливих програм. На Windows це Vidar, Lumma, StealC, RedLine та Acreed. На macOS зафіксували окремі випадки використання Atomic Stealer (AMOS).
Ці програми не створювали спеціально для атак на Claude. Зазвичай вони поширюються разом зі шкідливими файлами та програмами. Після запуску infostealer може збирати збережені паролі, файли cookie та інші дані браузера.
Особливо небезпечними для Claude виявилися саме файли cookie активних сесій. Вони містять інформацію, яка підтверджує, що користувач уже авторизований. Якщо злочинець отримує такий файл cookie і відтворює його у себе, він може отримати доступ до вже відкритої сесії без повторної авторизації.
Anthropic рекомендує спочатку видалити шкідливе ПЗ з пристрою і лише після цього знову входити до Claude. Також компанія радить змінити пароль електронної пошти, пов’язаної з акаунтом, та увімкнути двофакторну автентифікацію. Платіжні дані слід додавати назад лише після цих кроків.
Викрадені акаунти ШІ-сервісів також можуть перепродаватися. За даними дослідників з CrowdStrike та Palo Alto Networks, зловмисники торгують доступом до акаунтів Claude, ChatGPT і Gemini. Викрадені облікові дані можуть використовуватися через спеціальні проксі-сервіси, які перепродають доступ до ШІ-платформ дешевше за офіційну підписку.
Причина інтересу до таких акаунтів пов’язана з лімітами використання та платними функціями. Зловмисники можуть витрачати обчислювальні ресурси за рахунок власника акаунта або оплачувати додаткове використання, якщо до профілю прив’язана банківська картка.
Anthropic не повідомила точну кількість постраждалих користувачів. Компанія також наголосила, що завершення викрадених сесій саме по собі не видаляє infostealer з комп’ютера, тому користувачам необхідно спочатку очистити пристрій від шкідливого програмного забезпечення.
Источник: techno.nv.ua