Ataki infostealerów na konta Claude: przejęcie sesji pozwala ominąć MFA - Security Bez Tabu

Ataki infostealerów na konta Claude: przejęcie sesji pozwala ominąć MFA

Cybersecurity news

Wprowadzenie do problemu / definicja

Przejęcie sesji to technika ataku, w której cyberprzestępca wykorzystuje ważne artefakty uwierzytelnienia, takie jak ciasteczka sesyjne, identyfikatory sesji lub tokeny, aby uzyskać dostęp do konta bez ponownego podawania hasła. W przypadku użytkowników Claude problem nie wynikał z naruszenia samej platformy, lecz z infekcji urządzeń ofiar złośliwym oprogramowaniem typu infostealer. To istotny przykład pokazujący, że ochrona kont nie kończy się na silnym haśle i MFA.

W skrócie

Część użytkowników Claude padła ofiarą nieautoryzowanego dostępu do kont po przejęciu aktywnych sesji logowania. Według informacji przekazanych poszkodowanym źródłem incydentu były infostealery działające wcześniej na ich urządzeniach, a nie kompromitacja usługi. W reakcji unieważniono aktywne sesje, wylogowano dotkniętych użytkowników, usunięto zapisane metody płatności oraz zwrócono nieautoryzowane opłaty tam, gdzie doszło do nadużyć.

  • atak ominął MFA dzięki wykorzystaniu ważnych sesji,
  • wektor wejścia stanowiła kompromitacja endpointu,
  • wskazano m.in. rodziny malware Vidar, LummaC2, StealC, RedLine, Acreed oraz Atomic Stealer,
  • incydent pokazuje rosnące znaczenie kradzieży sesji w atakach na usługi SaaS i AI.

Kontekst / historia

Infostealery od lat należą do najczęściej używanych narzędzi cyberprzestępczych. Ich zadaniem jest wykradanie danych przechowywanych lokalnie na urządzeniu, w tym haseł z przeglądarek, danych autouzupełniania, portfeli kryptowalutowych, informacji systemowych oraz tokenów sesyjnych. W przeszłości głównym celem były klasyczne dane logowania, jednak wraz z upowszechnieniem MFA napastnicy coraz częściej koncentrują się na artefaktach umożliwiających przejęcie już uwierzytelnionej sesji.

W środowisku usług AI taki dostęp ma szczególną wartość operacyjną. Przejęte konto może zostać wykorzystane do zużywania płatnych limitów, generowania kosztów, uzyskania dostępu do historii interakcji, a potencjalnie także do dalszych nadużyć związanych z danymi wprowadzanymi przez użytkownika. Incydent wokół kont Claude wpisuje się więc w szerszy trend odchodzenia od zwykłej kradzieży haseł na rzecz session hijackingu.

Analiza techniczna

Technicznie był to klasyczny scenariusz kompromitacji stacji końcowej zakończony nadużyciem ważnej sesji aplikacyjnej. Ofiara najprawdopodobniej uruchamiała złośliwy plik, instalowała nieoficjalne oprogramowanie lub w inny sposób infekowała system infostealerem. Po uruchomieniu malware przeszukuje profile przeglądarek, magazyny poświadczeń oraz lokalne artefakty aplikacyjne w poszukiwaniu danych umożliwiających natychmiastowe przejęcie dostępu.

Najcenniejsze dla atakującego są przede wszystkim cookies sesyjne, tokeny odświeżania, identyfikatory sesji, zapisane hasła oraz dane płatnicze zapisane w przeglądarce. Jeżeli aplikacja ufa ważnemu tokenowi sesji, napastnik może uzyskać dostęp do konta bez przechodzenia pełnego procesu logowania. W praktyce oznacza to obejście MFA, ponieważ drugi składnik został już wcześniej zweryfikowany podczas ustanawiania legalnej sesji użytkownika.

W opisywanym przypadku przejęte sesje miały służyć do uzyskania dostępu do kont i konsumowania zasobów usługi. Taki model działania sugeruje szybką monetyzację dostępu, ale nie wyklucza szerszej kompromitacji. Jeśli infostealer działał na urządzeniu, mógł równolegle wykradać także dane do poczty, innych usług SaaS, narzędzi biznesowych lub kont finansowych.

Wymuszone wylogowanie i unieważnienie aktywnych sesji to właściwa reakcja ograniczająca skutki przejęcia kont. Nie usuwa ona jednak przyczyny źródłowej. Jeżeli złośliwe oprogramowanie nadal znajduje się na urządzeniu, nowa sesja może zostać ponownie skradziona zaraz po następnym logowaniu.

Konsekwencje / ryzyko

Największym zagrożeniem jest błędne przekonanie, że sama zmiana hasła rozwiązuje problem. W przypadku przejęcia sesji napastnik może zachować dostęp tak długo, jak ważny pozostaje skradziony token lub do momentu centralnego unieważnienia sesji. Oznacza to, że skuteczne odzyskanie bezpieczeństwa wymaga szerszego działania niż zwykły reset poświadczeń.

Dla użytkowników indywidualnych skutki mogą obejmować nieautoryzowany dostęp do konta, zużycie płatnych limitów, straty finansowe oraz ujawnienie danych zapisanych w usłudze. Dla organizacji ryzyko jest znacznie większe, ponieważ infostealer na komputerze pracownika może otworzyć drogę do wielu usług jednocześnie, w tym poczty, paneli administracyjnych, systemów deweloperskich i narzędzi chmurowych.

  • utrata kontroli nad aktywną sesją mimo włączonego MFA,
  • możliwość wykorzystania zapisanych metod płatności,
  • ekspozycja historii pracy z usługą AI,
  • ryzyko dalszej kompromitacji innych kont przechowywanych w przeglądarce,
  • potencjał do eskalacji incydentu w środowisku firmowym.

Rekomendacje

Incydenty kradzieży sesji należy traktować jako oznakę kompromitacji endpointu, a nie wyłącznie jako problem jednego konta internetowego. Reakcja powinna objąć zarówno platformę, jak i urządzenie końcowe, z którego korzystał użytkownik.

  • natychmiast unieważnić wszystkie aktywne sesje w dotkniętych usługach,
  • usunąć zapisane metody płatności z kont podwyższonego ryzyka,
  • przeskanować i oczyścić stację roboczą pod kątem infostealerów,
  • po remediacji zmienić hasła do poczty, przeglądarek synchronizowanych i usług SaaS,
  • wylogować wszystkie inne urządzenia i odnowić tokeny tam, gdzie jest to możliwe,
  • włączyć MFA, pamiętając jednocześnie, że nie eliminuje ono ryzyka przejęcia sesji,
  • przeanalizować historię logowań, adresy IP, nowe urządzenia i nietypowe działania,
  • sprawdzić, jakie dodatkowe poświadczenia były zapisane w przeglądarce,
  • ograniczyć instalację oprogramowania do zaufanych źródeł,
  • monitorować środowisko pod kątem IOC powiązanych z rodzinami Vidar, LummaC2, StealC, RedLine, Acreed i AMOS.

Z perspektywy bezpieczeństwa organizacyjnego warto dodatkowo wdrożyć krótsze czasy życia sesji, agresywniejszą rotację tokenów, detekcję anomalii sesyjnych, kontrole kondycji urządzeń oraz rozwiązania EDR zdolne do wykrywania prób kradzieży danych z przeglądarek i magazynów poświadczeń.

Podsumowanie

Incydent związany z kontami Claude pokazuje, że współczesne ataki coraz częściej omijają klasyczne mechanizmy ochrony, uderzając nie w hasła, lecz w aktywne sesje użytkowników. Gdy urządzenie zostaje zainfekowane infostealerem, nawet poprawnie wdrożone MFA może nie wystarczyć do zatrzymania napastnika. Najważniejszy wniosek operacyjny jest jasny: przejęta sesja to sygnał możliwej pełnej kompromitacji urządzenia i wszystkich przechowywanych na nim danych dostępowych.

Źródła

  1. Dark Reading — https://www.darkreading.com/cyberattacks-data-breaches/anthropic-users-infostealer-attacks-session-thefts