Spoločnosť Anthropic varuje používateľov Claude, že bežne dostupný malvér na krádež informácií sa používa na únos overených AI relácií. Útočníkom to umožňuje prevziať účty, spotrebovať limity používania obetí a potenciálne vyvolať neoprávnené poplatky bez toho, aby nutne potrebovali ich heslá alebo kódy dvojfaktorového overenia.
Anthropic upozorňuje dotknutých zákazníkov Claude po tom, čo zistil, že aktéri hrozieb získavajú aktívne prihlasovacie relácie z počítačov infikovaných malvérom a tieto relácie následne opakovane využívajú na získanie neoprávneného prístupu k účtom.
Táto kampaň upozorňuje na čoraz dôležitejší bezpečnostný problém týkajúci sa platforiem generatívnej AI: overené AI relácie sa samy osebe stávajú cennými prihlasovacími údajmi.
Podľa oznámení, ktoré Anthropic poslal dotknutým zákazníkom, sa spoločnosť nedávno dozvedela o aktérovi hrozieb, ktorý používal bežný malvér na krádež informácií na zhromažďovanie aktívnych prihlasovacích relácií Claude z kompromitovaných zariadení. Ukradnuté relácie boli následne použité na prístup k účtom Claude obetí a spotrebovanie ich dostupného limitu používania.
Anthropic reagoval ukončením dotknutých relácií, odstránením uložených platobných metód z kompromitovaných účtov a vrátením poplatkov, ktoré vyhodnotil ako neoprávnené.
Spoločnosť zdôraznila, že sa nezdá, že by infekcie pochádzali priamo z Claude. Dotknuté počítače už boli infikované univerzálnym malvérom na krádež prihlasovacích údajov, ktorý dokáže získavať súbory cookie prehliadača, uložené heslá a prihlasovacie údaje aplikácií.
Toto rozlíšenie je významné. Incident v súčasnosti nevyzerá ako narušenie infraštruktúry Anthropic ani ako zraniteľnosť, ktorá by útočníkom umožňovala vzdialene kompromitovať Claude.
Útočníci namiesto toho zrejme zneužívajú niečo oveľa rozšírenejšie: kompromitované zariadenia používateľov obsahujúce platné overené relácie.
Útočníci kradnú reláciu, nie nevyhnutne heslo
Tradičné útoky na prevzatie účtu sa často zameriavajú na získanie používateľského mena a hesla pred tým, než sa pokúsia poraziť alebo obísť viacfaktorové overovanie.
Krádež relácie túto rovnicu mení.
Keď sa používateľ úspešne overí v online službe, služba zvyčajne vytvorí overenú reláciu reprezentovanú súbormi cookie, tokenmi alebo inými prihlasovacími údajmi uloženými v zariadení. Tieto prvky umožňujú používateľom zostať prihlásení bez opakovaného zadávania hesla a absolvovania výziev MFA.
Ak malvér dokáže tieto prvky ukradnúť, útočník môže byť schopný obnoviť overený stav z iného prostredia.
Inými slovami, útočník nemusí poznať heslo obete ani získať jej aktuálny kód MFA, pretože obeť už proces overenia dokončila.
Kampaň proti Claude zahŕňa presne tento typ hrozby: infostealery dokážu kopírovať overené relácie prehliadača, čo môže útočníkom umožniť obísť bežný proces prihlásenia pomocou hesla a MFA.
Táto technika nie je jedinečná pre AI služby. Krádež súborov cookie relácií a tokenov sa stala významným spôsobom kompromitácie e-mailových účtov, cloudových platforiem, vývojárskych prostredí a ďalších webových služieb.
Rastúca integrácia Claude do profesionálnych pracovných postupov však útočníkom poskytuje ďalší potenciálne hodnotný cieľ.
Vidar, Lumma, StealC a RedLine patria medzi malvér spojený s kompromitovanými systémami
Vyšetrovanie spoločnosti Anthropic identifikovalo na dotknutých počítačoch so systémom Windows niekoľko dobre známych malvérov na krádež informácií.
Patria medzi ne Vidar, LummaC2, StealC, RedLine a Acreed, pričom menší počet kompromitovaných systémov macOS bol údajne infikovaný malvérom Atomic Stealer, známym aj ako AMOS.
Tieto rodiny malvéru patria do rozsiahleho kriminálneho ekosystému vybudovaného na krádeži informácií z infikovaných zariadení.
Namiesto zamerania výlučne na jeden účet alebo aplikáciu sa infostealery zvyčajne pokúšajú zhromaždiť čo najviac cenného overovacieho materiálu z kompromitovaného počítača.
Môže ísť o heslá prehliadača, súbory cookie, relačné tokeny, údaje automatického dopĺňania, prihlasovacie údaje aplikácií a ďalšie lokálne dostupné tajné údaje.
Anthropic sa preto domnieva, že relácie Claude boli iba jednou kategóriou prihlasovacích údajov obsiahnutou v omnoho väčších zbierkach ukradnutých informácií.
Útočníci zrejme začali v týchto zbierkach identifikovať overovacie údaje Claude a selektívne ich zneužívať.
Toto rozlíšenie zároveň znamená, že používatelia, ktorí dostali varovanie od Anthropic, by nemali predpokladať, že Claude je jediný potenciálne kompromitovaný účet.
Ak infostealer úspešne získal overenú reláciu Claude, mohli byť odhalené aj ďalšie relácie prehliadača a prihlasovacie údaje dostupné z toho istého zariadenia.
Pirátsky softvér zostáva hlavným spôsobom šírenia infostealerov
V najmenej jednom verejne zdokumentovanom prípade dotknutý používateľ Claude priznal, že si pred odhalením kompromitácie stiahol pirátsku hru. Cracknutý softvér, pirátske hry, falošné inštalátory a škodlivé aplikácie zostávajú bežnými mechanizmami šírenia malvéru na krádež informácií.
Stratégia je účinná, pretože obeť škodlivý spustiteľný súbor často spustí dobrovoľne.
Samotné vývojárske nástroje AI sa tiež čoraz častejšie používajú ako návnada.
Začiatkom tohto roka Malwarebytes zdokumentoval kampane využívajúce presvedčivé falošné inštalačné stránky Claude Code. Útočníci napodobnili legitímne vyzerajúce pokyny na inštaláciu, ale nahradili pravý príkaz príkazom, ktorý nainštaloval malvér na krádež informácií.
Kampaň cielila na systémy Windows aj macOS a ukázala, ako môžu zločinci zneužiť rastúci záujem o vývojárske nástroje AI na kompromitovanie technicky zdatných používateľov.
Takéto kampane vytvárajú dôležité rozlíšenie medzi útokmi na platformu AI a útokmi, ktoré sa za platformu AI vydávajú alebo cielia na jej používateľov.
Falošný inštalátor Claude môže infikovať počítač bez využitia akejkoľvek zraniteľnosti v samotnom Claude.
Podobne môže malvér, ktorý už je v počítači prítomný, ukradnúť overenú reláciu Claude, aj keď služba Anthropic funguje presne podľa návrhu.
Obete si môžu všimnúť, že ich limit Claude zrazu mizne
Jedným z nezvyčajnejších indikátorov spojených s kampaňou je nečakané používanie AI.
Anthropic dotknutým zákazníkom povedal, že používatelia, ktorí si všimli, že sa ich limit používania zrejme obnovil a potom rýchlo zmizol, hoci Claude aktívne nepoužívali, sa mohli stať obeťami únosu relácie.
Deje sa to preto, že predplatné Claude obsahuje limity používania, ktoré regulujú, ako intenzívne môžu používatelia službu využívať počas určitých období.
Anthropic vysvetľuje, že spotreba používania sa líši podľa faktorov, medzi ktoré patrí dĺžka a zložitosť konverzácie, zvolený model, využívané funkcie a úroveň požadovaného výpočtového úsilia.
Používanie naprieč rôznymi rozhraniami Claude — vrátane Claude.ai, Claude Desktop a Claude Code — sa môže započítavať do tých istých celkových limitov.
Osoba ovládajúca ukradnutú reláciu by teda potenciálne mohla spotrebovať významnú časť limitu obete bez toho, aby oprávnený používateľ vedel prečo.
Finančné dôsledky môžu byť významnejšie, ak je povolené ďalšie platené používanie.
Anthropic umožňuje používateľom určitých platených programov nakupovať kredity používania, ktoré umožňujú pokračovať v používaní Claude po vyčerpaní zahrnutých limitov. Po ich aktivovaní môže byť ďalšie používanie účtované podľa spotreby. Používatelia môžu nastaviť preferencie výdavkov a mesačné limity.
To vysvetľuje, prečo reakcia Anthropic zahŕňa odstránenie uložených platobných metód z dotknutých účtov.
Anthropic ruší relácie a odstraňuje platobné metódy
Pre účty, ktoré identifikuje ako kompromitované, Anthropic prijíma niekoľko obranných opatrení.
Spoločnosť ukončuje overené relácie Claude spojené s dotknutými používateľmi, odstraňuje uložené platobné informácie, aby zabránila ďalším nákupom, a vracia poplatky označené ako neoprávnené.
Dotknutí zákazníci sa preto možno budú musieť po zabezpečení svojich počítačov opätovne overiť a znova pridať platobnú metódu.
Ukončenie ukradnutej relácie Claude však rieši iba jednu časť kompromitácie.
Ak je základný infostealer stále nainštalovaný, nové prihlasovacie údaje môžu byť jednoducho opäť ukradnuté po tom, čo sa obeť znova prihlási do Claude.
Anthropic pred týmto problémom zákazníkov výslovne varoval: odhlásenie účtu zneplatní ukradnutú reláciu, ale neodstráni malvér zo zariadenia.
Preto je náprava zariadenia nevyhnutná.
Samotná zmena hesla Claude — alebo dokonca povolenie silnejšieho overovania — nemusí stačiť, ak kompromitované zariadenie zostáva pod kontrolou útočníka.
Prečo samotná zmena hesla nemusí problém vyriešiť
Únos relácie ukazuje jedno z obmedzení výhradného spoliehania sa na heslá a MFA ako ukazovatele bezpečnosti účtu.
MFA poskytuje významnú ochranu proti útočníkom, ktorí sa pokúšajú overiť pomocou ukradnutých hesiel.
Automaticky však nechráni overenú reláciu, ktorá už bola vytvorená.
Postup môže vyzerať takto:
Oprávnený používateľ → Heslo + MFA → Vytvorenie overenej relácie → Infostealer ukradne reláciu → Útočník reláciu zopakuje → Prístup k účtu Claude
Útočník vstupuje do reťazca až po overení.
Bezpečnostné opatrenia preto musia riešiť počiatočné overenie aj to, čo sa stane s výslednou reláciou.
Toto je čoraz relevantnejšie, keďže prehliadače a vývojárske prostredia zhromažďujú prihlasovacie údaje pre desiatky cloudových aplikácií.
Kompromitovaná pracovná stanica sa môže stať úložiskom obsahujúcim aktívny prístup k e-mailu, platformám na spoluprácu, repozitárom zdrojového kódu, SaaS službám, cloudovým konzolám a teraz aj k hodnotným AI platformám.
Claude Code robí z AI prihlasovacích údajov mimoriadne zaujímavý cieľ
Bezpečnostné dôsledky presahujú bežné konverzácie v Claude.
Produkt Claude Code od Anthropic poskytuje vývojárske možnosti s asistenciou AI priamo vo vývojárskych prostrediach a môže sa overovať prostredníctvom účtov Anthropic Console alebo predplatného Claude. Dokumentácia Anthropic uvádza, že Claude Code podporuje overovanie prostredníctvom predplatného Claude App, účtov Anthropic Console a podnikových cloudových prostredí vrátane Amazon Bedrock a Google Vertex AI.
Vývojárske AI prihlasovacie údaje môžu byť preto pre útočníkov mimoriadne príťažlivé.
Kompromitované vývojárske prostredie AI môže byť umiestnené vedľa zdrojového kódu, prihlasovacích údajov Git, cloudových konfiguračných súborov, API kľúčov, SSH prihlasovacích údajov a prístupu k službám Model Context Protocol.
Širšie odvetvie už začalo tieto riziká skúmať.
Výskum Cloud Security Alliance publikovaný v roku 2026 varoval, že ukradnuté obnovovacie tokeny z vývojárskych prostredí AI by mohli potenciálne poskytovať prístup presahujúci samotnú AI službu, najmä ak sa vývojárske nástroje pripájajú k repozitárom kódu, službám infraštruktúry a pracovným postupom AI agentov.
AI identita sa tak čoraz viac podobá cloudovej identite.
Otázkou už nie je iba to, či útočník dokáže čítať niečie konverzácie s chatbotom.
Ide o to, či AI identita poskytuje prístup k nástrojom schopným interagovať s ďalšími systémami.
Samostatný výskum Claude Code ukazuje, prečo je ochrana lokálnych prihlasovacích údajov dôležitá
Nezávislý bezpečnostný výskum tiež poukázal na citlivosť lokálne uložených AI prihlasovacích údajov.
V júli výskumníci zo spoločnosti Silverfort opísali slabinu ukladania prihlasovacích údajov Claude Code v systéme macOS, ktorá by podľa nich mohla umožniť inému procesu bežiacemu s oprávneniami používateľa prístup k uloženým údajom. Výskumníci tvrdili, že silnejšie využitie ochrany macOS Keychain by mohlo sťažiť získavanie prihlasovacích údajov.
Tento výskum je oddelený od kampane infostealerov, ktorú teraz Anthropic vyšetruje, a neexistujú dôkazy, že by tieto dve záležitosti súviseli.
Obe však ukazujú rovnaký širší bezpečnostný princíp: keď sa hodnotný overovací materiál AI nachádza na zariadení, kompromitácia zariadenia môže potenciálne viesť ku kompromitácii AI účtu.
Ďalší bezpečnostný výskum Claude Code podobne ukázal riziká súvisiace s vývojárskymi prostrediami AI.
Check Point Research zverejnil zraniteľnosti zahŕňajúce škodlivé konfigurácie projektov, ktoré by mohli spustiť vzdialené vykonanie kódu alebo exfiltráciu API tokenov prostredníctvom mechanizmov vrátane hooks, MCP serverov a premenných prostredia. Výskumníci spolupracovali s Anthropic na náprave.
Aj tieto zraniteľnosti sú oddelené od aktuálnej kampane.
Spoločne však zistenia ukazujú, ako rýchlo sa plocha útoku okolo vývojárskych nástrojov AI rozširuje.
AI účty sa stávajú hodnotným artiklom pre zločincov
Kampaň proti Claude môže predstavovať aj významný posun v ekonomike krádeže prihlasovacích údajov.
Historicky prevádzkovatelia infostealerov uprednostňovali prihlasovacie údaje, ktoré sa dajú okamžite speňažiť: kryptomenové peňaženky, bankové údaje, e-mailové relácie, účty sociálnych sietí, cloudové účty a podnikové overovacie tokeny.
Prémiové AI účty majú teraz merateľnú výpočtovú hodnotu.
Ukradnutá AI relácia môže v podstate poskytnúť prístup k výpočtovému výkonu, ktorý zaplatil niekto iný.
Útočníkom to vytvára niekoľko možných motivácií.
Môžu používať drahé modely bez platenia, automatizovať veľké objemy AI požiadaviek, využívať kompromitované predplatné ako jednorazovú infraštruktúru alebo sa pokúšať skryť zneužívajúcu aktivitu za účtami legitímnych zákazníkov.
Pre vývojárov a organizácie môžu potenciálne dôsledky siahať ďalej, ak majú kompromitované AI identity prístup k pripojeným nástrojom, repozitárom alebo interným informáciám.
V súčasnosti neexistuje dôkaz, že by novoodhalená kampaň Anthropic zahŕňala všetky tieto aktivity.
Potvrdená aktivita je užšia: útočníci ukradli overené relácie Claude a používali ich na spotrebovanie limitov používania obetí.
Základný bezpečnostný model však vyvoláva širšiu obavu.
Keďže AI asistenti sa čoraz viac menia na agentov — a získavajú povolenie čítať súbory, vykonávať kód, prehľadávať interné systémy alebo interagovať s externými službami — bezpečnostná hodnota identity, ktorá agenta ovláda, výrazne rastie.
Podniky by mali začať považovať AI relácie za privilegované prihlasovacie údaje
Pre bezpečnostné tímy incident poskytuje ďalší dôvod zahrnúť AI služby do programov identity a bezpečnosti zariadení.
Organizácie majú čoraz viac zamestnancov, ktorí používajú AI asistentov na programovanie, výskum, analýzu dokumentov a ďalšie pracovné úlohy.
Tieto účty by nemali byť vnímané ako izolované spotrebiteľské aplikácie.
Podnikoví obrancovia by mali evidovať schválené AI služby, rozumieť tomu, kde sú uložené overovacie tokeny a prihlasovacie údaje, obmedziť inštaláciu neautorizovaného softvéru, monitorovať aktivitu infostealerov a vyšetrovať anomálne používanie AI spolu s ostatnou telemetriou identity.
Organizácie používajúce vývojárske nástroje AI by mali venovať osobitnú pozornosť pracovným staniciam vývojárov, pretože tieto systémy často obsahujú súčasne množstvo hodnotných prihlasovacích údajov.
Jediná infekcia infostealerom tak môže vytvoriť kaskádové riziko.
Systémy detekcie a reakcie na úrovni zariadení by mali byť nakonfigurované tak, aby identifikovali známe správanie infostealerov, zatiaľ čo bezpečnostné tímy by pri vyšetrovaní infikovaných zariadení mali zvážiť zrušenie relácií, nielen resetovanie hesiel.
Ak to služby podporujú, organizácie by tiež mali nastaviť konzervatívne limity výdavkov pre AI služby založené na spotrebe.
Neočakávané zvýšenie používania AI by sa malo vyšetrovať podobne ako nezvyčajné výdavky na cloudový výpočtový výkon.
Čo by mali dotknutí používatelia Claude urobiť
Používatelia, ktorí dostali upozornenie od Anthropic o kompromitácii, by mali udalosť považovať za kompromitáciu zariadenia, nie iba za kompromitáciu hesla Claude.
Infikované zariadenie by malo byť preskúmané a vyčistené skôr, než sa doň zadajú nové prihlasovacie údaje.
Za potenciálne ohrozené treba považovať aj ďalšie účty používané z toho istého počítača, pretože univerzálne infostealery zvyčajne zbierajú informácie z viacerých aplikácií a prehliadačov, a nie iba z jednej služby.
Používatelia by mali zneplatniť aktívne relácie pri dôležitých účtoch, zmeniť ohrozené prihlasovacie údaje zo známeho čistého zariadenia a skontrolovať finančné, e-mailové, vývojárske a cloudové účty na podozrivú aktivitu.
Opätovné zadanie prihlasovacích údajov do infikovaného počítača môže náhradné údaje okamžite opäť odovzdať malvéru.
Používatelia Claude by si mali navyše skontrolovať históriu používania a fakturačné údaje kvôli aktivite, ktorú nevedia rozpoznať.
Väčší bezpečnostný problém: AI identita sa stáva novou plochou útoku
Varovanie Anthropic je napokon o viac než o ukradnutom používaní Claude.
Ukazuje, ako sa zavedené malvérové ekosystémy prispôsobujú rastúcej ekonomickej hodnote AI služieb.
Útočníci nepotrebovali sofistikovanú zraniteľnosť v špičkovom AI modeli. Nepotrebovali kompromitovať infraštruktúru Anthropic ani vyvinúť malvér špecifický pre Claude.
Bežne dostupné infostealery, ktoré už boli nasadené na tisícoch kompromitovaných zariadení, dokázali zhromaždiť potrebný overovací materiál.
Útočníci len museli rozpoznať, že relácie Claude sa oplatí kradnúť.
Pre podnikovú bezpečnosť ide o dôležitý vývoj.
Obrancovia už roky považujú súbory cookie prehliadača, cloudové tokeny a aplikačné relácie za hodnotné prihlasovacie údaje, pretože môžu poskytnúť prístup aj za prihlasovacou obrazovkou.
Overovacie tokeny AI teraz patria do rovnakej kategórie.
A keď sa AI asistenti vyvíjajú z konverzačných nástrojov na agentov schopných písať softvér, manipulovať so súbormi, dopytovať podnikové systémy a komunikovať s externými aplikáciami, kompromitovanie identity stojacej za AI agentom môže mať napokon podstatne vážnejšie dôsledky než len vyčerpanie limitu predplatného.
Pre zákazníkov Anthropic dotknutých aktuálnou kampaňou predstavuje bezprostrednú hrozbu neoprávnený prístup k účtu a spotrebovaný limit používania.
Pre širšie bezpečnostné odvetvie je varovanie zásadnejšie:
AI účty sa stali hodnotnými digitálnymi identitami — a prevádzkovatelia bežne dostupného malvéru sa k nim tak už začali správať.
Viac informácií tu:
https://www.linkedin.com/comm/pulse/warning-new-malware-campaign-targets-claude-ai-kpyhe