Мошенники использовали украденные сессии Claude, чтобы получить доступ к корпоративным аккаунтам, минуя защиту двухфакторной аутентификации. Компания Anthropic зафиксировала, что злоумышленники воспользовались сессиями, которые были украдены с помощью популярных инфостилеров, таких как Vidar и RedLine.
Суть проблемы
Эти атаки происходят через самозанятые аккаунты, которые не контролируются корпоративными системами. В результате администраторы не могут отозвать такие сессии. При помощи украденных cookies злоумышленники могут беспрепятственно получить доступ ко всему, что доступно владельцу аккаунта.
Anthropic сообщила, что уведомила пользователей о взломах и отключила сессии, однако угроза безопасности остаётся высокой. По данным компании, злоумышленники могут не только использовать аккаунты, но и оставлять их в недоступности для владельцев, поскольку менеджеры аккаунтов не могут вмешаться.
Ссылки на вредоносные программы
Наиболее распространённые программы, используемые для кражи сессий, включают Atomic Stealer и другие, которые собирают cookies и пароли из браузеров. Anthropic проанализировала случаи и обнаружила, что хакеры использовали украденные cookies для растраты средств на аккаунтах — зачастую без ведома владельцев.
Компания весной 2024 года зафиксировала растрату ресурсов, когда лимиты использования аккаунтов исчерпывались в отсутствие активности со стороны их владельцев. Пользователи сообщили о том, что заражение их систем могло произойти через скачивание пиратских игр, что ведь лишь одно из возможных направлений атак.
Что делать пользователям
Для пользователей Claude настоятельно рекомендуется проверить безопасность своих устройств и обновить пароль. Организациям важно обсуждать с сотрудниками безопасность использования личных аккаунтов на рабочих устройствах, чтобы минимизировать риски. Лучшая защита от таких атак — это использование корпоративных систем входа и отказ от самозанятых подписок.
Следующий шаг для Anthropic — внедрение более качественной защиты от подобных атак, включая улучшение функций отслеживания подозрительной активности в учётных записях.