Инфостилеры угоняют сессии Claude и расходуют лимиты
⚠️ Инфостилеры угоняют сессии Claude и расходуют лимиты
Anthropic разослала части пользователей Claude предупреждение: украденные сессии аккаунтов используют для доступа и расхода лимитов. По данным BleepingComputer, компания завершает сеансы пострадавших, удаляет сохранённые платёжные методы и возвращает несанкционированные списания. Характерный симптом от самой Anthropic: лимит выглядит пополненным, а затем быстро расходуется, пока вы не работаете с моделью.
Механика старая. Инфостилер копирует cookies и готовую аутентифицированную сессию из браузера. Пароль и 2FA не нужны. В письме перечислены шесть семейств: Vidar, LummaC2, StealC, RedLine и Acreed на Windows плюс Atomic Stealer (AMOS) на небольшом числе Mac. Заражение, по утверждению Anthropic, не связано с Claude, не установлено через Claude и не вызвано действиями в самом сервисе. Один из пострадавших на Reddit подтвердил: до кражи он установил пиратскую игру.
По оценке Blue Report 2026, при наличии действующей сессии защита блокирует только 37% действий атакующего. Это ровно такой сценарий: украденная сессия выглядит как законный вход. Поэтому Anthropic пишет прямо — «выход из Claude остановит украденную сессию, но не удалит вредоносную программу». Следующая сессия утечёт так же. Пострадавшим советуют сменить пароли, отозвать сессии и удалить троян с компьютера.
Меня цепляет не Claude, а изменение рынка: подписка на LLM стала расходным материалом после обычного заражения инфостилером. Это не атака на модель ИИ, а монетизация похищенного с конечных устройств. Сессионные токены к Claude будут перепродавать так же, как к Steam и криптобиржам. Проверьте в SIEM правила обнаружения Vidar, StealC, LummaC2 и AMOS за последние 30 дней — аномальный вход в SaaS после них это не «просто вирус».
#infostealer #Claude #SaaS #sessionhijacking
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.