Anthropic започна да ограничава достъпа на потребители до техните акаунти в Claude, тъй като техните сесии за вход са били компрометирани чрез зловреден софтуер за кражба на информация (infostealer).
„Идентифицираният в тази кампания зловреден софтуер досега включва Vidar, Lumma (LummaC2), StealC, RedLine и Acreed за Windows, както и Atomic Stealer (AMOS) за малък брой компютри Mac“, заяви компанията в имейли, изпратени до засегнатите потребители миналата седмица.
„Това е зловреден софтуер с общо предназначение, който обикновено се разпространява чрез неофициално изтегляне или компрометирано приложение и тихо копира запазени пароли, бисквитки за вход в браузъри и идентификационни данни за други приложения, работещи локално. Вашата сесия в Claude вероятно е била едно от многото неща, които той е събрал.“
Кражбата на сесии е новата форма на кражба на идентификационни данни, тъй като позволява на атакуващите да заобиколят двуфакторната автентификация (2FA).
Двуфакторната автентификация защитава входа, но след като потребителят влезе в системата, сайтът издава на неговия браузър бисквитка за сесия, която го държи вписан, за да не се налага да се автентифицира отново при всяко кликване. Инструментите за кражба на информация копират тази бисквитка и атакуващ, който я „възпроизведе“, се третира като вече вписан потребител.
Anthropic реагира на компрометирането на акаунти, като изписа потребителите от техните профили (за да анулира компрометираните сесии за вход в Claude), премахна запазения метод за плащане и възстанови сумите за неоторизирани таксувания в Claude.
Засегнатите потребители публикуват в социалните мрежи екранни снимки от имейла на Anthropic за спиране на акаунта, придружен с инструкции какво да направят, за да възстановят достъпа до своите акаунти в Claude, и как да се уверят, че предприетите от тях коригиращи действия няма да бъдат обезсмислени от все още активна инфекция със зловреден софтуер.
„Изписването ви от Claude спира откраднатите сесии, но не премахва зловредния софтуер“, посочват от Anthropic и съветват жертвите на първо място да сканират за зловреден софтуер и да го премахнат.
- Да зададат нова парола и да активират двуфакторна автентификация за имейл акаунта, който използват за Claude;
- Да обновят паролите, които са запазили в браузърите си, и да проверят банковите си извлечения, ако съхраняват данни за плащане в браузърите;
- Да добавят отново метод за плащане към акаунта, ако планират да продължат да го използват.
След изчистването на зловредния софтуер потребителите трябва също така да премахнат активните сесии за други онлайн услуги, да излязат от тях и след това да се впишат отново, за да анулират предишните активни сесии.
Anthropic свързва тази кампания за атаки със злонамерен субект, насочен към компютри със зловреден софтуер.
„Нямаме причини да смятаме, че този зловреден софтуер е свързан с Claude, инсталиран е чрез Claude или е свързан с нещо, което сте правили в Claude“, заяви компанията и добави, че „телефони и таблети изглежда не са били засегнати“.
Засегнатият потребител, който сподели имейла на Anthropic в Reddit, спомена, че е проследил инфекцията си със зловреден софтуер до изтеглянето на пиратска игра от руски подземен форум.
Потребителите на Claude вероятно трябва да бъдат нащрек и за имитиращи имейли, които се представят за Anthropic и използват тази кампания като претекст.