Новости

Кража сессий Claude: Anthropic удаляет карты и сбрасывает аккаунты

Экран ноутбука с ошибкой аутентификации после взлома аккаунта Claude

Кража сессий Claude: Anthropic сбрасывает аккаунты и удаляет карты

Если вы обнаружили, что ваш лимит использования Claude внезапно исчерпался без вашего ведома — скорее всего, кто-то посторонний орудовал в вашем аккаунте. Anthropic уже начала принудительно разлогинивать пострадавших пользователей и удалять сохранённые платёжные данные. Причина — атака с использованием infostealer-малвари, которая крадёт активные сессии прямо с компьютера жертвы.

Что произошло

Anthropic разослала письма пострадавшим пользователям, одно из которых появилось в сообществе r/ClaudeAI на Reddit. В нём компания прямо объясняет: злоумышленник применял широко распространённые infostealer-программы, чтобы похищать активные сессии Claude с компьютеров пользователей, а затем использовать их для доступа к аккаунтам и расходования оплаченного лимита. Характерный признак взлома — лимит использования резко обнулялся в то время, когда владелец аккаунта вообще не заходил в сервис. При этом никакого официального заявления от компании пока нет, и инцидент не отражён на странице статуса Anthropic.

Всем, кого затронула проблема, теперь нужно заново войти в аккаунт и привязать платёжный метод. Текущая подписка при этом действует до конца уже оплаченного периода. По данным BleepingComputer, Anthropic также возвращает деньги за несанкционированные списания и оставляет за собой право снова разлогинить пользователя, если заметит аналогичные подозрительные признаки.

Как работает infostealer и почему 2FA не спасает

Infostealer — это вредоносная программа, которая тихо собирает данные и передаёт их злоумышленнику. Она не шифрует файлы и не требует выкупа, а просто считывает всё подряд: сохранённые пароли, куки браузеров и учётные данные других локально установленных приложений. Сессия Claude оказалась лишь одним из множества похищенных элементов.

Anthropic назвала конкретные образцы малвари: на Windows это Vidar, Lumma (LummaC2), StealC, RedLine и Acreed, на отдельных Mac-устройствах — Atomic Stealer. Компания особо подчёркивает, что «нет оснований полагать, будто эта малварь связана с Claude, установлена через Claude или имеет отношение к тому, что вы делали в Claude». Как правило, такое ПО попадает на компьютер вместе с неофициальными загрузками или вредоносными приложениями. Смартфоны и планшеты, судя по всему, в этот раз не пострадали.

Главная хитрость атаки в том, что украденная сессия — это уже подтверждение выполненного входа. Она хранится на устройстве в виде cookie, и тот, кто её скопировал, может сразу войти в аккаунт без ввода пароля и одноразового кода. Двухфакторная аутентификация просто не задействуется: система не запрашивает её повторно для уже активной сессии. Один из пострадавших пользователей Reddit признался, что скачал пиратскую версию игры — Windows Defender никак не отреагировал.

Выйти из аккаунта недостаточно

Принудительный разлогин отменяет украденную сессию, но не устраняет саму малварь. Anthropic прямо написала об этом в своём письме: «Выход из системы останавливает использование похищенных сессий, но не удаляет вредоносное ПО». Пока оно остаётся на компьютере, следующий вход может быть перехвачен точно так же.

Один из пострадавших попытался решить проблему радикально: попросил Claude Opus самостоятельно найти и удалить малварь на его машине. Специалист по безопасности с двадцатилетним опытом в комментариях жёстко раскритиковал этот подход и порекомендовал полностью переустановить систему и сбросить все пароли. И это правильный совет: малварь подобного рода умеет создавать копии, которые восстанавливают её после удаления.

Что делать прямо сейчас

Если вы оказались в числе пострадавших, просто заново войдите в аккаунт Claude и добавьте платёжный метод — это необходимо для продолжения работы. Однако куда важнее разобраться с источником проблемы на самом компьютере. Специалисты по безопасности настоятельно советуют не ограничиваться поверхностной чисткой: наиболее надёжный вариант — полная переустановка операционной системы и смена всех паролей, которые когда-либо вводились на заражённой машине.

Инцидент наглядно демонстрирует, что даже включённая двухфакторная аутентификация не является универсальной защитой, если на устройстве орудует infostealer-малварь.

Источник: Notebookcheck