Інфостілери викрадають активні сесії Claude для вичерпання платних підписок
Anthropic повідомила, що низка шкідливих програм-інфостілерів викрадає cookies активних сесій Claude на Windows та macOS. Зловмисники обходять двофакторну автентифікацію та паролі, витрачаючи квоти API та ресурси платних підписок користувачів.

Вплив: Високий
Чому це важливо
Необхідно перевірити активні сесії, очистити вразливі токени браузера та використовувати апаратні ключі безпеки для захисту балансу акаунтів розробника.
TL;DR
- 01Шість сімейств інфостілерів викрадають токени сесій Claude на Windows та macOS.
- 02Перехоплення cookies повністю обходить перевірки паролів, SSO та двофакторну автентифікацію.
- 03Anthropic відкликала скомпрометовані сесії та компенсує кошти за несанкціоновані витрати.
Ключові факти
- Виявлені родини шкідливого ПЗ
- 6 (Vidar, LummaC2, StealC, RedLine, Acreed, Atomic Stealer)
- Цільові операційні системи
- Windows та macOS
- Оцінка первинного доступу за даними ФБР
- >70% у програмах-вимагачах
Механізм перехоплення сесій
Команда безпеки Anthropic зафіксувала активні кампанії з викрадення cookies сесій з робочих станцій розробників. До переліку виявлених загроз входять:
- Windows: Vidar, LummaC2, StealC, RedLine та Acreed.
- macOS: Atomic Stealer.
Оскільки інфостілери копіюють валідні токени сесій, вони обходять парольний захист та 2FA/SSO без виклику підозрілих подій входу. Захоплена сесія надає повний доступ до лімітів Claude Pro та API-квот.
Заходи безпеки для розробників
Для захисту робочого середовища:
1. Відкликання сесій: Перейдіть у налаштування акаунта Claude та виконайте вихід з усіх пристроїв. 2. Перевірка систем: Видаліть шкідливе ПЗ перед повторним входом, щоб запобігти повторному викраденню нових токенів. 3. Апаратні ключі: Налаштуйте автентифікацію через апаратні ключі WebAuthn (FIDO2), стійкі до крадіжки cookies.
✓ Коли використовувати
- Аудит політик безпеки робочих станцій у командах зі спільними ключами чи підписками Claude.
- Розслідування неочікуваних стрибків витрат у Claude Pro або раптового вичерпання лімітів токенів.
Що зробити сьогодні
- Увійдіть у налаштування Claude та завершіть усі активні сесії на вебі та десктопі.
- Перевірте робочі станції на наявність LummaC2, Atomic Stealer та супутнього шкідливого ПЗ.
- Налаштуйте апаратні ключі WebAuthn для доступу до облікових записів розробників.
Джерела