Anthropic adverte que hackers estão roubando sessões de Claude para sequestrar contas


A Anthropic Claude tem desconectado usuários de suas sessões do Claude e removido métodos de pagamento para usuários cujos computadores foram comprometidos. Um usuário publicou o e-mail que recebeu da Anthropic informando que tomou conhecimento de que o cliente foi comprometido por um malware infostealer.

Malware Infostealer

O malware Infostealer é um software malicioso cujo objetivo é roubar secretamente informações valiosas, como senhas e credenciais, de um computador ou dispositivo e transmiti-las de volta aos criminosos que plantaram o malware.

Isso é diferente do ransomware, que anuncia sua presença bloqueando arquivos e exigindo um resgate para desbloqueá-los. Os infostealers são furtivos por natureza, de modo a terem tempo suficiente para coletar informações valiosas que podem mais tarde ser usadas ou vendidas por criminosos.

Anthropic percebeu que um computador estava comprometido

Um Redditor postou que recebeu um aviso da Anthropic sobre uma tentativa de roubar tokens de sua conta por meio da API. O aviso os informou que a Anthropic tomou conhecimento de que foi vítima de um malware infostealer. Segundo o Redditor, eles rodam os modelos da Anthropic em seus computadores “exclusivamente no modo sem permissão.”

O Redditor postou algumas das mensagens de e-mail que recebeu:

“Recentemente, desconectamos você do Claude e removemos a forma de pagamento salva em sua conta, então você precisará fazer login novamente e adicionar seu cartão novamente. Lamentamos pela interrupção. Veja o que aconteceu e o que fizemos a respeito.

O que aconteceu

Recentemente, tomamos conhecimento de um malfeitor que está usando malware infostealer comum para roubar sessões de login de Claude dos computadores das pessoas e, em seguida, usar essas sessões de login para acessar contas de Claude e consumir seu uso. Nossos sistemas detectaram essa atividade em sua conta e, portanto, removemos seu cartão registrado e desconectamos as sessões envolvidas para ajudar a bloquear mais acessos não autorizados.

Se seus limites de uso pareciam ter sido recarregados e depois esgotados enquanto você não estava usando Claude, essa provavelmente era a causa.

Como isso aconteceu

Nossa investigação está em andamento. Nossas descobertas até o momento sugerem que um computador que você usa com Claude provavelmente está infectado com malware infostealer, e pode já estar há algum tempo. Telefones e tablets não parecem estar envolvidos.

Não temos motivos para acreditar que esse malware esteja relacionado ao Claude, instalado por meio do Claude ou relacionado a qualquer coisa que você tenha feito com o Claude. É um malware de uso geral que normalmente chega com um download não oficial ou um aplicativo malicioso e copia silenciosamente senhas salvas, cookies de login em navegadores e credenciais de outros aplicativos executados localmente. Sua sessão com Claude foi provavelmente uma das muitas coisas coletadas. Parece que um mau ator começou a selecionar as sessões de Claude do que coletou e a usá-las.

Os malwares identificados nesta campanha até agora incluem Vidar, Lumma (LummaC2), StealC, RedLine e Acreed no Windows, e Atomic Stealer (AMOS) em um pequeno número de Macs.

O que fizemos
Assinou as sessões envolvidas. Sua sessão de login do Claude é salva no seu computador e o malware fez uma cópia dela. Sair de você cancela essa sessão em todos os lugares, então a cópia roubada para de funcionar. É por isso que você teve que fazer login novamente em todos os seus dispositivos. Observe que poderemos desconectá-lo novamente se observarmos sinais semelhantes de uso indevido da conta.
Sua forma de pagamento salva foi removida e não será possível cobrar por meio do Claude. Seu plano atual continua válido pelo período de cobrança pelo qual você já pagou. Para renovar depois disso, ou para fazer qualquer compra, você precisará adicionar uma forma de pagamento novamente em Configurações.”

Origem do malware Infostealer

Em resposta a uma pergunta, o Redditor admitiu que havia baixado um jogo pirata e que continha um malware Infostealer oculto. O malware aparentemente roubou informações de login do computador. O dano não se limitou às senhas extraídas. O Redditor relatou que foram roubadas credenciais, cookies e IDs de sessão do Chrome, dados que poderiam ser usados ​​para se passar pela pessoa online.

Falha na autenticação de dois fatores

Muito provavelmente, a parte mais surpreendente desta saga é a afirmação dos Redditors de que a autenticação de dois fatores não os protegeu. Provavelmente, isso ocorre porque o ID da sessão e os cookies podem ter permitido que os criminosos se passassem pela sessão do Chrome logada do Redditor.

Os criminosos não precisaram derrotar a autenticação de dois fatores porque podiam apenas usar o estado da sessão logada.

A solução da Anthropic Opus aterrorizou o usuário

A remoção do software infectado não eliminou o malware em si. A explicação do Redditor sugere que o próprio malware se infiltrou profundamente no computador. O Redditor contou que implantou Claude diretamente em seu computador, que eliminou o malware.

Eles descreveram o processo:

“…Eu já estava conectado ao Claude CLI. Presumi que o vírus ainda estava presente e ativo. Portanto, usar Claude no meu computador não mudaria nada até que o vírus fosse desativado.

…De acordo com o relatório, a Opus detectou o vírus, desativou-o, identificou-o e depois fez engenharia reversa para avaliar a extensão da ameaça. Quase me aterrorizou. Foi como assistir a um cirurgião diabólico dissecando sua presa.”

Antivírus para PC inútil

Claude Opus descreveu como o infostealer funcionava e forneceu instruções sobre como redefinir todas as suas credenciais de login.

Eles escreveram:

“Aparentemente, o vírus operava com base em um mecanismo de temporizador e enviava um “lote” de credenciais de login para um servidor remoto a cada poucos minutos.

Na verdade, se o hacker tivesse agido rapidamente, ele poderia ter cortado meu acesso a Claude (obrigando-me a reiniciar meu computador como último recurso e retardando meus esforços para combatê-lo). O Windows Defender não tinha noção”

O problema foi realmente resolvido?

Um usuário que se identificou como um especialista em segurança com vinte anos de experiência profissional em red-teaming malware recomendou limpar todo o seu computador e começar de novo porque sua experiência é que esses tipos de malware instalam arquivos de backup para se restaurarem.

Seu conselho:

“Eu recomendo fortemente que você limpe seu sistema e redefina suas senhas.

Ou você pode confiar em Claude, que tem alucinações.”

Imagem em destaque por Shutterstock/Algi Febri Sugita



Source link

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

Botão Voltar ao Topo