Anthropic cierra sesión a usuarios tras secuestro de cuentas de Claude

Anthropic afirmó que está cerrando la sesión de los usuarios de Claude, eliminando los métodos de pago guardados y reembolsando cargos no autorizados después de descubrir que un malware infostealer instalado en los propios ordenadores de los usuarios secuestraba sesiones de inicio de sesión activas para consumir uso pagado.
Según la empresa, el malware en sí no tiene nada que ver con Claude. Se trata de un software infostealer de propósito general que suele llegar a través de descargas maliciosas o aplicaciones falsas y recopila todo lo almacenado localmente en un equipo infectado: contraseñas del navegador, cookies de sesión y credenciales de otros servicios. Los atacantes luego rastrean esos datos robados en busca de cookies de sesión activas de Claude y las reutilizan para acceder a las cuentas como si fueran el propietario legítimo.
Como las sesiones ya están autenticadas, la técnica elude por completo las contraseñas y la autenticación de dos factores. Una cookie de sesión mantiene un navegador marcado como conectado después del paso de inicio de sesión, de modo que un atacante que la roba y la reutiliza hereda ese estado autenticado sin necesitar nunca una contraseña ni un código de un solo uso.
Anthropic señaló que ha identificado cinco familias de infostealers detrás de la campaña en Windows —Vidar, Lumma (LummaC2), StealC, RedLine y Acreed— junto con Atomic Stealer (AMOS) en un pequeño número de Mac. "No tenemos motivos para creer que este malware esté relacionado con Claude, se haya instalado a través de Claude o esté relacionado con algo que hayas hecho dentro de Claude", dijo la empresa, y añadió que cerrar la sesión de los usuarios afectados detiene la reutilización de las sesiones robadas, pero no elimina el malware de un ordenador infectado.
Como parte de su respuesta, Anthropic está revocando las sesiones comprometidas, eliminando los métodos de pago guardados de las cuentas afectadas y emitiendo reembolsos por los cargos que identifica como no autorizados. Los investigadores de seguridad que siguen la campaña señalan que el secuestro de sesiones mediante infostealers se ha convertido en una forma cada vez más común de que los atacantes consuman silenciosamente suscripciones de pago en servicios de IA, ya que las cookies robadas son más difíciles de detectar para los usuarios que una contraseña robada.
Divulgación: El proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.