Инфостилеры угоняют сессии Claude и выжигают подписку
💀 Инфостилеры угоняют сессии Claude и выжигают подписку
Пользователи Claude начали получать уведомления о принудительном выходе из аккаунта и удалении сохранённой карты. Anthropic подтвердила: на их компьютерах живёт инфостилер, который собрал cookie активной сессии. Пароль не нужен. Атакующий просто импортирует сессию и тратит оплаченные токены чужого тарифа. По данным SecurityAffairs, в логах замечены шесть семейств: пять на Windows (Vidar, LummaC2, StealC, RedLine, Acreed) и Atomic Stealer на macOS.
Инфостилер обходит MFA и SSO, потому что лезет не в форму входа, а в файлы браузера. Anthropic подчёркивает: это не взлом Claude и не утечка с их стороны. Вектор — неофициальные установщики и пиратские приложения. Телефоны и планшеты в кампании не замечены. Число пострадавших компания не назвала, как и период заражения. Зато назвала симптом: лимит подписки восстанавливается и снова падает, пока пользователь не пользуется приложением.
Важно: отзыв сессии и возврат денег проблему не закрывают. Если стилер остался в системе, следующий же вход после сброса кормит атакующего новой сессией. Поэтому Anthropic советует полное сканирование до повторного входа, смену пароля с 2FA и относиться к неофициальным установщикам как к вложениям в фишинговом письме.
Меня цепляет не дыра в Claude, а сам факт: провайдер AI-подписки выступил как SOC для пользователя. Если сессия Claude ушла стилеру, в том же логе могли уйти cookie банка и профиль корпоративного VPN. Я бы относился к такому уведомлению не как к просьбе заново привязать карту, а как к сигналу перепроверить конечное устройство.
#Infostealer #Claude #SessionHijacking #Vidar #LummaC2 #AtomicStealer
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.