
Wprowadzenie do problemu / definicja
Anthropic poinformował część użytkowników Claude o aktywności powiązanej z infekcjami typu infostealer na urządzeniach końcowych. Tego rodzaju złośliwe oprogramowanie służy do kradzieży danych uwierzytelniających, plików cookies, tokenów i innych artefaktów sesyjnych, które mogą następnie zostać użyte do przejęcia aktywnego konta bez konieczności łamania samej usługi chmurowej.
Incydent pokazuje, że platformy AI stają się atrakcyjnym celem dla operatorów malware nie dlatego, że są łatwe do złamania, lecz dlatego, że przejęta sesja użytkownika pozwala szybko monetyzować dostęp, zużywać limity i generować koszty po stronie ofiary.
W skrócie
- Anthropic ostrzegł wybranych użytkowników Claude o wykryciu aktywności związanej z infostealer malware.
- Atakujący mieli wykorzystywać skradzione sesje logowania do przejmowania dostępu do kont.
- Firma unieważniła podejrzane sesje i usunęła zapisane metody płatności z objętych incydentem kont.
- Anthropic zapowiedział także zwroty za wykryte nieautoryzowane opłaty.
- Wśród wskazanych rodzin malware znalazły się m.in. Vidar, Lumma, StealC, RedLine, Acreed oraz w ograniczonym zakresie Atomic Stealer na macOS.
Kontekst / historia
Kradzież sesji od lat pozostaje jednym z najskuteczniejszych sposobów obchodzenia klasycznych mechanizmów uwierzytelniania. Nawet przy stosowaniu silnych haseł i uwierzytelniania wieloskładnikowego aktywna sesja przeglądarkowa może stać się łatwiejszym celem niż samo konto, ponieważ umożliwia odtworzenie kontekstu zalogowanego użytkownika.
Rozwój modelu malware-as-a-service dodatkowo ułatwił cyberprzestępcom prowadzenie takich kampanii. Współczesne infostealery są rozwijane specjalnie pod kątem ekstrakcji danych z przeglądarek, portfeli kryptowalutowych, komunikatorów i aplikacji desktopowych. Coraz częściej ich łupem padają również konta usług abonamentowych i narzędzi chmurowych, w tym platform opartych na generatywnej AI.
W przypadku usług takich jak Claude wartość przejętego konta jest szczególnie wysoka. Napastnik może nie tylko korzystać z płatnych modeli i limitów użycia, ale także uzyskać dostęp do historii interakcji, materiałów roboczych czy danych projektowych przesyłanych przez użytkownika.
Analiza techniczna
Opisany incydent nie wskazuje na przełamanie zabezpieczeń samej platformy Claude. Mechanizm ataku opiera się na wcześniejszym zainfekowaniu stacji roboczej użytkownika. Po uruchomieniu infostealer zwykle przeszukuje profile przeglądarek i lokalne magazyny danych w poszukiwaniu haseł, cookies, tokenów oraz innych sekretów mogących umożliwić dostęp do usług internetowych.
Jeżeli malware pozyska ważne identyfikatory sesji, napastnik może zaimportować je do własnego środowiska i uzyskać dostęp do aktywnego konta bez znajomości hasła. To właśnie dlatego przejęcie sesji jest tak niebezpieczne: omija klasyczny proces logowania i może zadziałać do momentu wygaśnięcia lub unieważnienia sesji po stronie serwera.
Anthropic zareagował poprzez wylogowanie podejrzanych sesji oraz usunięcie zapisanych metod płatności z dotkniętych kont. Tego typu działania ograniczają dwa główne skutki incydentu: dalsze nieautoryzowane wykorzystanie usługi oraz ryzyko naliczania kosztów. Z punktu widzenia reagowania na incydenty jest to standardowa odpowiedź na kompromitację sesji.
Na szczególną uwagę zasługuje lista wskazanych rodzin malware. Vidar, Lumma, StealC i RedLine to znane stealerowe zagrożenia dla systemów Windows, natomiast Atomic Stealer pozostaje jednym z bardziej rozpoznawalnych zagrożeń dla użytkowników macOS. Wspólnym elementem ich działania jest dystrybucja przez złośliwe instalatory, fałszywe aktualizacje, cracki, trojanizowane aplikacje oraz kampanie reklamowe prowadzące do pobrania malware.
Konsekwencje / ryzyko
Najbardziej bezpośrednim skutkiem dla użytkownika jest nieautoryzowane użycie płatnego konta AI. Oznacza to zużywanie limitów, naliczanie opłat oraz potencjalne zakłócenie codziennej pracy właściciela konta. W środowiskach firmowych ryzyko jest jednak znacznie szersze.
Jeżeli konto AI zawiera historię promptów, fragmenty kodu, dokumentację operacyjną, dane projektowe lub informacje o procesach wewnętrznych, przejęcie sesji może prowadzić do wtórnego wycieku informacji. Problem staje się szczególnie istotny tam, gdzie narzędzia AI są wykorzystywane do analizy logów, przygotowywania skryptów administracyjnych, pracy na dokumentach klienta lub wspierania procesów developerskich.
Warto też pamiętać, że infekcja infostealerem rzadko ogranicza się do jednej usługi. Jeżeli malware wykrada dane z całego systemu, zagrożone mogą być również konta pocztowe, komunikatory, usługi VPN, repozytoria kodu, panele administracyjne i inne zasoby biznesowe. Incydent dotyczący Claude może więc być jedynie widocznym objawem znacznie szerszej kompromitacji endpointu.
Rekomendacje
Podstawową zasadą powinno być traktowanie alertu o przejęciu sesji jako potencjalnego sygnału infekcji urządzenia końcowego. Sama zmiana hasła lub ponowne zalogowanie do usługi nie rozwiąże problemu, jeśli malware nadal działa na stacji roboczej.
- Wymuszać unieważnianie aktywnych sesji i ponowne logowanie po wykryciu anomalii.
- Monitorować nietypowe użycie narzędzi AI, w tym nagłe skoki aktywności i wykorzystania limitów.
- Ograniczać przechowywanie danych płatniczych na kontach, jeśli nie jest to konieczne.
- Stosować ochronę endpointów ukierunkowaną na wykrywanie stealerów i trojanizowanych instalatorów.
- Blokować pobieranie oprogramowania z nieautoryzowanych źródeł.
- Prowadzić szkolenia użytkowników dotyczące fałszywych aktualizacji, cracków i niezweryfikowanych aplikacji.
- Przeglądać zasady bezpiecznego korzystania z narzędzi AI, zwłaszcza przy pracy z danymi wrażliwymi.
Z perspektywy użytkownika końcowego zalecane są pełne skanowanie systemu, analiza uruchomionych procesów i mechanizmów persistence, wylogowanie wszystkich sesji, kontrola historii aktywności, przegląd zapisanych metod płatności oraz zmiana haseł dopiero po oczyszczeniu urządzenia. W organizacjach alerty związane z usługami AI powinny być dodatkowo powiązane z procesem triage dla możliwych infekcji infostealerami.
Podsumowanie
Ostrzeżenie skierowane do części użytkowników Claude przypomina, że bezpieczeństwo usług AI jest silnie zależne od stanu zabezpieczeń urządzeń końcowych. W tym przypadku źródłem problemu nie była luka w samej platformie, lecz klasyczna kompromitacja endpointu i wykorzystanie skradzionych sesji przez operatorów infostealerów.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona sesji, telemetria endpointów, kontrola źródeł oprogramowania oraz szybkie reagowanie na anomalie powinny pozostać priorytetem także w środowiskach intensywnie korzystających z generatywnej AI.
Źródła
- SecurityWeek — Anthropic Warns Claude Users of Infostealer Malware Infections — https://www.securityweek.com/anthropic-warns-claude-users-of-infostealer-malware-infections/
- MITRE ATT&CK — Steal Web Session Cookie — https://attack.mitre.org/techniques/T1539/
- MITRE ATT&CK — Credentials from Password Stores — https://attack.mitre.org/techniques/T1555/
- CISA — Identity and Access Management: Defending Against Session Hijacking — https://www.cisa.gov/
- Microsoft Threat Intelligence — Guidance on infostealer malware and credential theft — https://www.microsoft.com/en-us/security/business/security-insider/