
Зловмисне програмне забезпечення класу “інфостилер” (infostealer) використовувало викрадені файли cookie сесій Claude для доступу до платних облікових записів, навіть не торкаючись сторінки входу та засобів двофакторної автентифікації.
Облікові записи, на які вказала Anthropic, були самостійно оплачені користувачами. Ці акаунти не підпадають під управління корпоративними ідентифікаційними провайдерами, і адміністратори не можуть їх розлогінити. Повторне використання файлів cookie сесії обходить системи єдиного входу (SSO) так само ефективно, як і двофакторну автентифікацію (2FA). SSO тут надає можливість відкликання доступу та видимості, але не запобігає. Компанія повідомила про цю кампанію в електронних листах постраждалим користувачам, назвала шість сімейств шкідливих програм, розлогінила облікові записи, видалила збережені платіжні методи та відшкодувала збитки.
Незначні втрати — це використані ресурси. Натомість, потенційний витік даних, який могли б спричинити ці сесії, не контролювався корпоративними ідентифікаторами.
Anthropic повідомила постраждалим користувачам, що зловмисник використовував поширене шкідливе програмне забезпечення для викрадення файлів cookie сесій Claude з їхніх комп’ютерів, а потім використовував їх для вичерпання ресурсів облікових записів. Про це стало відомо з повідомлення, опублікованого користувачем на Reddit, про яке BleepingComputer повідомив 30 серпня.
Були названі шкідливі програми Vidar, LummaC2, StealC, RedLine та Acreed для Windows, а також Atomic Stealer для невеликої кількості Mac. Описане загальне шкідливе ПЗ копіює файли cookie для входу в браузер разом зі збереженими паролями. «Ваша сесія Claude, ймовірно, була однією з багатьох речей, які він зібрав», — йдеться в електронному листі.
Файл cookie сесії – це підтвердження, що вхід вже відбувся
Ланцюжок атаки працює в одному напрямку: від зараженої машини через викрадений файл cookie, повз контрольний пункт, який ніколи не спрацьовує, і до всього, до чого має доступ обліковий запис.

Вихід з облікових записів спрацював, оскільки відтворений файл cookie втрачає силу разом із сесією, яку він копіює.
Двофакторна автентифікація захищає сторінку входу. Потім сайт видає браузеру файл cookie, щоб користувач залишався увійшов у систему. Зловмисник, який копіює цей файл cookie і відтворює його, виглядає для сервера як особа, що вже пройшла перевірку. Help Net Security описав цей механізм 31 серпня як крадіжку сесії, що стає новою крадіжкою облікових даних.
Anthropic помітила крадіжку у лічильнику використання. Ліміти поповнювалися і вичерпувалися, поки власника не було поруч із Claude, написала компанія.
Один користувач Reddit, який отримав сповіщення, відстежив зараження до піратської гри, за даними BleepingComputer. Це одна машина, і Anthropic не повідомила, що використовувалося на інших.
Повідомлення Anthropic не містило кількості. Компанія не відповіла на запитання VentureBeat щодо кількості постраждалих облікових записів, чи були серед них корпоративні місця Team або Enterprise, що захищені SSO, або чи досягли відтворені сесії історії розмов чи підключених програм, а не лише використання.
Видалення збереженої картки та відшкодування збитків вказують на облікові записи, які оплачуються безпосередньо, самостійно обслуговуються, і автентифікуються через власний вхід Anthropic, а не через корпоративного провайдера ідентифікації. До них входять особисті підписки. Корпоративні версії Team та Enterprise також можуть оплачуватися карткою, тому висновок є сильним, а не закритим.
Дейв Геррі, генеральний директор Bugcrowd, розповів Axios на початку серпня, що його компанія надіслала співробітникам майже дюжину електронних листів із попередженням, що агент OpenClaw не дозволений у корпоративних мережах, і співробітники все одно намагалися його завантажити. Особиста підписка Claude на керованому ноутбуці — це той самий рефлекс, і він передбачає наявність картки. Дані LayerX у звіті Akamai про ризики корпоративного ШІ виявили, що 47% корпоративних розмов за допомогою ШІ відбуваються через особисті облікові записи, причому Claude становить 61%.
Піратська гра – це один вектор. У липні зловмисники розмістили підроблену сторінку завантаження Claude на домені claude.ai через публічний Artifact, а укали «Claude Desktop app», прямо на неї. Huntress задокументував кампанію під назвою FakeAgent, після якої SectopRAT скомпрометував співробітників у 29 організаціях за два дні. Artifact зібрав близько 7 100 завантажень, перш ніж Anthropic видалила його. Окрема кампанія просувала підроблений інсталятор Claude через підроблений сайт завантаження раніше того ж року, за даними Malwarebytes. Вектор – це не піратство. Це пошук співробітниками компанії офіційного додатка на своїх робочих машинах.
Відшкодування покривають використання. Ніщо не покриває з’єднувачі
Відтворена сесія успадковує все, до чого мала доступ легітимна сесія, і Anthropic не повідомила, чи це сталося. Для облікового запису Claude це означає історію розмов, файли, завантажені в проєкти, та будь-які з’єднувачі, авторизовані власником. Центр довідки Anthropic стверджує, що з’єднувачі дозволяють Claude отримувати дані та виконувати дії в підключених сервісах, і що Claude успадковує дозволи кожної особи від підключеного сервісу. Операції читання та пошуку виконуються без схвалення. Дії запису, включаючи надсилання, відповідь, пересилання, спільний доступ, переміщення та видалення, за замовчуванням вимагають схвалення. Шлях витоку даних – це той, що відкритий. З’єднувачі Google Workspace доступні для індивідуальних облікових записів Claude, тому особиста підписка Pro може містити активне дозвіл на доступ до поштової скриньки Gmail або папки Drive.
Якщо ця поштова скринька є робочою, зловмисник, який володіє файлом cookie сесії, отримує доступ для читання, який корпоративний провайдер ідентифікації перевірив один раз, у момент, коли співробітник натиснув «дозволити», і рідко коли повторно. У персональному плані співробітник володіє цим дозволом. Жоден адміністратор оренди Claude не може розлогінити цей обліковий запис, а адміністратор Workspace або Entra, який може відкликати базовий дозвіл, рідко знає про його існування.
Адам Майерс, старший віце-президент з контрзахисту від атак CrowdStrike, надав цифри щодо ринку в інтерв’ю Axios 6 серпня. Зловмисники купують та перепродають викрадені облікові дані ChatGPT, Claude та Gemini з моменту появи ChatGPT наприкінці 2022 року, використовуючи інфостилерне програмне забезпечення. Звіт CrowdStrike 2026 Threat Hunting Report документує одну кампанію LLMjacking, яка здійснила майже 200 000 запитів API через скомпрометований обліковий запис хмарного сервісу за дві хвилини.
Майерс окреслив межі в липневому брифінгу щодо звіту. LLMjacking, за його словами, це крадіжка облікових даних, а збір витрат — це те, що покупець робить далі, маніпулюючи ресурсами ШІ, що належать жертві, «щоб проводити операції та генерувати величезні рахунки як побічний продукт цього», — сказав він. «Тож думайте про це як про майнінг криптовалюти за допомогою LLM».
Один архітектор відмовився впроваджувати подібну вразливість у свій продукт
Том Кляйнпетер, співзасновник і головний архітектор Common Room, у письмовій відповіді VentureBeat пояснив, чому він призупинив інтеграцію агентів ШІ своєї компанії на літо 2025 року.
«Ми одразу відхилили локальні сервери MCP. Цей шлях означав зберігання довгострокового API-ключа або токена на машині користувача. Вкрасти ці облікові дані, і ви зможете видати себе за користувача, отримати доступ до його даних або зробити будь-що інше, що дозволяє токен, безстроково, доки хтось не помітить і вручну не відкличе його. Ми не були готові до цього».
Common Room випустила свою першу інтеграцію агента в жовтні 2025 року з Auth0 від Okta, що обробляє автентифікацію, окремими дозволами на читання та запис, і забороною на запис за замовчуванням, за словами Кляйнпетера.
Агент кодування ШІ, що працював над власною системою Common Room, запропонував кешувати токени доступу у відкритому тексті в Redis, щоб зменшити кількість повторних викликів автентифікації. Це спрацювало, і це б зберегло активні облікові дані в спільній інфраструктурі, якби людський рецензент не помітив це до випуску.
Запитаний про те, що було прийнятним у 2024 році, а тепер є ризиком, він назвав одну річ. «Довгострокові, широкомасштабні API-ключі. Вони мали сенс, коли одна людина керувала однією довіреною системою і залишалася в курсі подій. Агенти зараз працюють на ноутбуках і кількох клієнтах, часто без нагляду людини в реальному часі».
Okta надала агентам керовані ідентифікатори в той же тиждень, коли користувачі Claude втратили свої файли cookie
Okta зробила Agent SSO загальнодоступною 24 серпня, реєструючи ШІ-агентів як повноцінні ідентифікатори в Universal Directory та видаючи короткострокові, керовані ідентифікаторами токени замість збережених облікових даних, згідно з оголошенням компанії. Реліз називає Claude своїм прикладом агента, яким тепер може керувати команда безпеки нативно.
Шість днів потому Anthropic розлогінювала користувачів, оскільки шість сімейств інфостилерів скопіювали файли cookie Claude людей. Агенти отримали керовані ідентифікатори. Люди, які використовували Claude зі своїх карток, — ні.
Липневе дослідження Pulse Research від VentureBeat щодо безпеки агентів показало, що 63% з 116 компаній повідомляють про спільне використання облікових даних серед своїх ШІ-агентів, і 3% використовують Okta для ШІ-агентів.
Ці 3% мають причину, Кайн МакГладрі, автор майбутньої книги «Cyber Risk is a Myth» та старший член IEEE, розповів VentureBeat під час липневого інтерв’ю. «Лише ті добре забезпечені компанії, які перебувають над межею бідності, відповідають усім передумовам», — сказав він.
Передумови, які він назвав, — це ті ж самі контролі, які більшість компаній досі розглядають як гігієну, а не як стратегічну інвестицію.
«Якщо вони не мають належним чином організованих засобів захисту, таких як управління поверхнею атаки, стримування радіусу вибуху або базове багатофакторне автентифікацію, це не буде корисною можливістю або значними витратами».
Позиція Anthropic заслуговує на увагу. Компанія заявила користувачам, що не має підстав вважати, що шкідливе програмне забезпечення пов’язане з Claude, встановлене через Claude, або пов’язане з будь-чим, що вони робили з Claude, і попередила, що вихід з системи зупиняє викрадені сесії, але залишає шкідливе програмне забезпечення на місці для викрадення наступного входу.
Обидва твердження є вірними, і це останнє, що може зробити постачальник, оскільки заражений пристрій належить клієнту. На робочому ноутбуці пристрій належить компанії, а контроль, який виявляє Vidar або LummaC2 до того, як він прочитає банк файлів cookie, – це кінцевий виявлення, контроль у цій історії, який команда безпеки вже використовує.
Розрив у професії рідко полягає у відсутності контролю, на думку МакГладрі. «Я думаю, що у нас є технічні рішення для майже всього, що може піти не так, але у нас немає способу пріоритезувати їх», — стверджував він.
Команда, що відповідає за кінцеві пристрої, володіє машиною. Команда, що відповідає за ідентифікацію, володіє SSO, до якого обліковий запис ніколи не торкався, а керівник з питань управління ШІ написав політику, яку співробітник обійшов у день, коли було введено дані картки.
Кожен із цих власників отримує гроші за закриття різних прогалин. «Інженерія винагороджується за швидке виведення продукту на ринок, ваша внутрішня команда аудиту винагороджується за перевірку пунктів для досягнення ваших цілей відповідності, а безпека винагороджується, а іноді й штрафується, за відсутність інцидентів», — стверджував він. «Люди не роблять неправильних речей. Вони роблять те, що приносить їм прибуток на постійній основі».
Що лідерам безпеки потрібно зробити далі
Додайте ШІ-облікові записи до посібника реагування на інфостилери. Коли сповіщення про кінцевий пристрій називає сімейство інфостилерів, вважайте, що кожна сесія ШІ-сервісу на цій машині скомпрометована, відкличте те, що дозволяє орендований обліковий запис компанії, і попросіть співробітника розлогінитися з особистих облікових записів, доки машина не буде очищена.
Попереджайте користувачів, що саме сповіщення тепер є шаблоном фішингу. Help Net Security повідомив про копіювальні фішингові атаки, що видають себе за Anthropic, використовуючи цю кампанію як привід. Якщо сповіщення потрапляє до поштової скриньки користувача, наступний електронний лист, який виглядає так само, може бути не від Anthropic.
Підрахуйте особисті підписки на керованих пристроях. Телеметрія браузера, журнали CASB та звіти про витрати виявляють сесії та платежі.
Забороніть особистим ШІ-обліковим записам зберігати авторизацію OAuth у корпоративних Google Workspace або Microsoft 365. Обидві платформи дозволяють адміністраторам обмежувати авторизацію сторонніх програм. Використовуйте ці ворота, щоб робоча поштова скринька могла бути підключена лише з орендованого облікового запису, який команда безпеки може відкликати.
Відкличте OAuth-дозволи, які Claude вже має, а не лише сесію Claude. Вихід з Claude анулює викрадену сесію, але не відкликає дозвіл Google або Microsoft, який Claude вже отримав. Перевірте авторизацію сторонніх додатків Google та згоди корпоративних додатків Microsoft на наявні дозволи, які залишилися після виходу.
Переведіть активних користувачів на керований організацією орендний обліковий запис. У планах Team і Enterprise власник вирішує, чи можна взагалі вмикати з’єднувачі.
Внесіть прив’язку сесій до порядку денного поновлення. Google випустив Device Bound Session Credentials у Chrome 146 для Windows у квітні та увімкнув його за замовчуванням для облікових записів Google та Workspace Individual у травні, прив’язуючи кожну сесію до приватного ключа в TPM пристрою, так що скопійований файл cookie не може бути оновлений деінде. Наразі це охоплює лише Chrome на Windows, тому жертви Mac у цій кампанії залишаються поза цим. Запитайте Anthropic та OpenAI про паритет, а Google – про дату покриття до підписання наступного контракту.
Anthropic надіслала своє сповіщення фізичним особам. Ноутбук, з якого походить файл cookie, належить тому, хто ним керує, і Vidar та LummaC2 повернуться для наступного входу на ту ж машину.
Джерело новини: venturebeat.com
