КИБЕРБЕЗОПАСНОСТЬ

Anthropic сообщила об угоне сессий Claude через инфостилеры

Anthropic предупредила пользователей Claude: инфостилеры крадут сессии входа, дают доступ к аккаунтам и приводят к несанкционированным списаниям.

✍️ Редакция iTech News | 02.09.2026 | ⏱ 4 мин | Источник: Habr / Новости
💀

Anthropic предупредила пользователей о компрометации аккаунтов Claude: злоумышленники перехватывают сеансы входа через инфостилеры и получают доступ без подбора пароля. Для русскоязычной IT-аудитории это неприятный, но полезный сигнал: даже если сам сервис не взломан, угон сессий Claude на рабочей машине быстро превращает браузерные cookie в полноценный пропуск к данным, лимитам и платёжным настройкам.

По данным Habr / Новости, компания уже разослала пострадавшим клиентам письма с предупреждением. Один из главных симптомов компрометации выглядит почти бытово: лимиты использования Claude будто бы внезапно пополняются и затем расходуются без участия владельца аккаунта. Иными словами, пользователь открывает сервис и видит не просто странную активность, а вполне измеримый след чужого доступа. Anthropic связывает атаки с известными семействами вредоносного ПО для кражи данных, включая Vidar, LummaC2, StealC и RedLine. Это не экзотика уровня «нулевого дня», а давно знакомый рынку класс угроз, который живёт за счёт фишинга, пиратского софта, сомнительных загрузок и общей усталости пользователей от базовой цифровой гигиены.

Важная деталь в позиции Anthropic: компания отдельно подчёркивает, что не видит признаков связи между самим Claude и заражением устройств. Проще говоря, речь не о том, что Claude что-то «установил» пользователю или стал каналом заражения. Проблема находится на стороне конечной системы, куда вредонос попадает извне и начинает выгребать локально сохранённые секреты: пароли из браузеров, cookie-файлы, данные авторизации и учётные данные других приложений. Один из пострадавших пользователей подтвердил типичный сценарий заражения: перед взломом он скачал пиратскую игру. Это почти учебниковый пример того, как атаки на AI-сервисы на практике часто начинаются не с искусственного интеллекта, а с банального компромисса рабочего ноутбука.

С технической точки зрения история тоже показательная. Когда сервисы строятся вокруг долгих авторизованных сессий, cookie и токены становятся не менее ценными, чем логин с паролем. Для инфостилера это идеальная добыча: не нужно ломать MFA, не нужно перехватывать SMS, не нужно брутфорсить учётную запись. Достаточно забрать действующую сессию и воспроизвести её на машине злоумышленника. Поэтому угон сессий Claude выглядит особенно неприятно для команд, которые используют AI-ассистентов в ежедневной работе: в таких аккаунтах могут храниться история запросов, черновики, внутренние документы, фрагменты кода, коммерческие идеи и следы рабочих процессов. Даже если сервис не называет масштабы инцидента, сама модель атаки объясняет, почему проблема выходит за рамки «у кого-то списали подписку».

Anthropic описывает и свои ответные меры. Компания завершает похищенные сессии, удаляет сохранённые способы оплаты и возвращает средства, если считает списания несанкционированными. Это правильная оперативная реакция, но она закрывает лишь последствия, а не причину. Сама компания прямо предупреждает: выход из Claude прекращает использование украденной сессии, но не удаляет вредоносное ПО с компьютера. Для бизнеса это ключевая мысль. Если сотрудник просто перелогинился и пошёл дальше работать, инцидент не закончился. Инфостилер по-прежнему сидит в системе и может повторно украсть свежие cookie, новые пароли и доступы уже не только к Claude, но и к почте, CRM, Git-репозиториям, облачным панелям и корпоративным мессенджерам.

На уровне практики новость бьёт сразу по нескольким привычкам рынка. Первая: многие до сих пор воспринимают AI-сервисы как отдельный, почти игрушечный контур, хотя по факту они давно встроены в рабочие процессы наравне с почтой и IDE. Вторая: команды охотно обсуждают риски утечки промптов в модель, но заметно реже думают о том, что основной вектор атаки может лежать не в модели, а в заражённом браузере сотрудника. Третья: если в компании разрешены BYOD-устройства, пиратский софт, слабый контроль расширений браузера и отсутствие нормальной защиты endpoint-ов, разговоры о политике использования ИИ превращаются в косметику. Угон сессий Claude в такой среде не аномалия, а предсказуемый побочный эффект.

Для разработчиков, продактов и IT-руководителей из этой истории следует довольно приземлённый вывод: AI-аккаунты пора включать в тот же контур защиты, что и остальные критичные SaaS-сервисы. Если сотрудник работает с Claude в браузере, значит, нужно смотреть не только на роли и биллинг внутри сервиса, но и на состояние конечного устройства, хранение cookie, сегментацию рабочих и личных профилей браузера, контроль загрузок и процедуру реакции на заражение. Отдельно это касается команд, где AI-инструменты оплачиваются централизованно: несанкционированный расход лимитов может быть первым заметным индикатором компрометации, но далеко не единственным ущербом. Если через тот же аккаунт проходили чувствительные внутренние материалы, стоимость инцидента быстро перестаёт измеряться только подпиской.

На рынке ИИ это ещё один трезвый эпизод после периода, когда безопасность AI-сервисов часто обсуждали почти исключительно через призму модели, датасетов и галлюцинаций. Реальная жизнь снова напомнила о старой истине: атакующий идёт не туда, где громче хайп, а туда, где дешевле вход. И если доступ к современному AI-помощнику можно получить через украденную сессию из заражённого браузера, именно этот путь и будут масштабировать дальше. Для отрасли вопрос теперь не в том, случится ли следующий подобный кейс, а в том, насколько быстро компании перестанут считать AI-аккаунты второстепенной мишенью по сравнению с «настоящими» корпоративными системами.

Поделиться: Telegram X LinkedIn