Anthropic meldet Nutzer nach Infostealer-Angriff auf Claude ab

Anthropic teilte mit, Claude-Nutzer aus ihren Konten abzumelden, gespeicherte Zahlungsmethoden zu entfernen und unbefugte Abbuchungen zu erstatten, nachdem das Unternehmen festgestellt hatte, dass Infostealer-Malware auf den eigenen Rechnern der Nutzer aktive Login-Sitzungen kaperte, um bezahltes Nutzungskontingent zu verbrauchen.
Die Malware selbst habe laut Unternehmen nichts mit Claude zu tun. Es handelt sich um allgemeine Infostealer-Software, die typischerweise über schädliche Downloads oder gefälschte Apps auf ein Gerät gelangt und dort alles lokal Gespeicherte abgreift: Browser-Passwörter, Login-Cookies und Zugangsdaten für andere Dienste. Angreifer durchsuchen die gestohlenen Daten anschließend nach aktiven Claude-Sitzungscookies und verwenden sie erneut, um sich Zugang zu Konten zu verschaffen, als wären sie die rechtmäßigen Inhaber.
Da die Sitzungen bereits authentifiziert sind, umgeht die Methode Passwörter und Zwei-Faktor-Authentifizierung vollständig. Ein Sitzungscookie hält einen Browser nach dem Login-Schritt als angemeldet markiert, sodass ein Angreifer, der es stiehlt und erneut verwendet, diesen authentifizierten Zustand übernimmt, ohne je ein Passwort oder einen Einmalcode zu benötigen.
Anthropic gab an, hinter der Kampagne fünf Infostealer-Familien unter Windows identifiziert zu haben – Vidar, Lumma (LummaC2), StealC, RedLine und Acreed – sowie Atomic Stealer (AMOS) auf einer kleinen Zahl von Macs. "Wir haben keinen Grund zur Annahme, dass diese Malware mit Claude zusammenhängt, über Claude installiert wurde oder mit irgendetwas zu tun hat, das Sie innerhalb von Claude getan haben", erklärte das Unternehmen und fügte hinzu, dass das Abmelden betroffener Nutzer die Wiederverwendung gestohlener Sitzungen stoppe, die Malware auf einem infizierten Rechner aber nicht entferne.
Als Teil seiner Reaktion widerruft Anthropic kompromittierte Sitzungen, entfernt gespeicherte Zahlungsmethoden aus betroffenen Konten und erstattet Abbuchungen, die es als unbefugt einstuft. Sicherheitsforscher, die die Kampagne verfolgen, weisen darauf hin, dass durch Infostealer verursachtes Session-Hijacking zu einer zunehmend gängigen Methode geworden ist, mit der Angreifer bezahlte Abonnements bei KI-Diensten unbemerkt aufzehren, da gestohlene Cookies für Nutzer schwerer zu bemerken sind als ein gestohlenes Passwort.
Offenlegung: Der redaktionelle Prozess von NewUJ nutzt Claude-Modelle von Anthropic.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.