Лимиты Claude внезапно кончились? Это явно дело рук хакеров, крадущих сессионные cookie

Двухфакторная аутентификация и надежные пароли оказались бессильны.


apv0369s8p0ep81cuidvj0wdcai89gog.jpg

Сохранённый вход в ИИ-сервис оказался ценным товаром сам по себе. Anthropic активно уведомляет пользователей , у которых обычные инфостилеры похитили активные сессии Claude. Злоумышленники заходили в чужие аккаунты и расходовали доступные лимиты сервиса.

Вредоносные программы копировали из браузера состояние уже подтверждённого входа, включая авторизационные куки. Такая кража сессии позволяет сервису принять злоумышленника за законного пользователя. Повторно вводить пароль и проходить двухфакторную аутентификацию при сохранённой сессии не требуется.

Anthropic связывает случаи с распространёнными семействами Vidar, LummaC2, StealC, RedLine и Acreed на Windows. На небольшом числе компьютеров Mac обнаружили Atomic Stealer. По предварительным выводам компании, вредоносные программы не связаны с Claude и попадали на устройства через загруженные файлы или опасные приложения.

Инфостилеры собирают не только данные Claude. В их добычу входят сохранённые пароли, куки, учётные данные приложений и другая информация с заражённого компьютера. Злоумышленники, вероятно, начали отдельно отбирать сессии Claude из ранее собранных массивов и применять их для доступа к сервису.

Признаком компрометации может стать неожиданное восстановление, а затем быстрое исчерпание лимита без активности владельца. Anthropic завершает похищенные сессии, удаляет сохранённые способы оплаты и возвращает списания, которые признаёт несанкционированными. Расследование случаев пока продолжается.

Одного выхода из Claude недостаточно, поскольку оставшийся на компьютере инфостилер сможет украсть следующую сессию. Anthropic советует удалить вредоносную программу, сменить скомпрометированные пароли и завершить другие активные сеансы. Входить в аккаунты заново следует только после очистки устройства.