Usuarios de Anthropic afectados por ataques de infostealers y robo de sesiones

Anthropic ha desconectado preventivamente a un número indeterminado de usuarios tras el robo de sus sesiones de inicio de sesión por parte de un actor de amenazas. El incidente, causado por malware tipo infostealer, permitió a los atacantes acceder a cuentas y consumir cuotas de uso sin necesidad de superar medidas de autenticación multifactor.

Usuarios de Anthropic afectados por ataques de infostealers y robo de sesiones

Anthropic desconectó proactivamente a un número desconocido de usuarios de Claude después de que un actor de amenazas robara sus sesiones de inicio de sesión, accediera a sus cuentas y consumiera su cuota de uso asignada.

Origen del incidente y naturaleza del malware Los ataques salieron a la luz a través de alertas por correo electrónico enviadas a los usuarios afectados, las cuales fueron posteriormente publicadas en redes sociales. Anthropic indicó en las notificaciones por correo que el robo de sesiones de inicio de sesión y el acceso no autorizado a las cuentas de Claude se debieron a malware de tipo infostealer en los sistemas de los usuarios, en lugar de cualquier malware relacionado con o instalado a través de Claude.

La empresa de IA afirmó que había desconectado a los usuarios afectados de Claude y eliminado sus métodos de pago guardados tras detectar actividad sospechosa en sus cuentas. La investigación en curso de Anthropic ha revelado que el actor de amenazas robó las sesiones de inicio de sesión de Claude utilizando infostealers de propósito general que ya habían sido instalados previamente en los sistemas de los usuarios, probablemente a través de una aplicación maliciosa o una descarga no oficial.

Variedades de malware identificadas «El malware identificado en esta campaña hasta ahora incluye Vidar, Lumma (LummaC2), StealC, RedLine y Acreed en Windows, y Atomic Stealer (AMOS) en un número reducido de Macs», afirmó Anthropic en su correo electrónico a los usuarios afectados. La empresa señaló que es probable que los usuarios afectados hayan tenido estos infostealers en sus sistemas durante algún tiempo.

El cambio hacia el robo de cookies de sesión El incidente de Anthropic es otro ejemplo de cómo los atacantes están pasando del robo de contraseñas a la selección de cookies de sesión y tokens de autenticación como objetivos. Dado que muchas organizaciones están implementando protocolos de seguridad de contraseñas más estrictos y autenticación multifactor (MFA), el robo de credenciales tradicional se ha vuelto más difícil, por lo que los atacantes han comenzado cada vez más a apuntar a artefactos de sesión para secuestrar sesiones ya autenticadas y eludir por completo la MFA.\n Los expertos han descrito este cambio como algo que complica la respuesta ante incidentes, ya que restablecer una contraseña por sí sola puede no cortar el acceso a un atacante que ya posee una sesión válida o un token de actualización. En el caso de Anthropic, por ejemplo, los infostealers recolectaron sesiones de Claude, probablemente junto con otra información sensible como cookies de inicio de sesión, contraseñas guardadas y credenciales para otras aplicaciones. Las sesiones robadas permitieron a los atacantes acceder a las cuentas asociadas sin tener que derrotar los controles de autenticación que las protegían.

Como señaló un usuario que publicó la comunicación de Anthropic en Reddit: «El hacker robó todas mis credenciales de Google Chrome, incluidas cookies e identificadores de sesión, lo que le permitió eludir todas las medidas de seguridad de autenticación de dos factores».

Medidas de mitigación y recomendaciones Anthropic indicó que desconectar a los usuarios afectados de sus cuentas de Claude invalida las sesiones que los atacantes habían utilizado para acceder a ellas. Por lo tanto, los usuarios necesitarían iniciar sesión nuevamente en sus dispositivos para recuperar el acceso a Claude. La empresa también eliminó toda la información de pago guardada asociada con las cuentas comprometidas, evitando que los actores de amenazas utilizaran esos métodos de pago para generar cargos adicionales por el uso de Claude.\n En los casos en los que los actores de amenazas ya habían utilizado la tarjeta de pago de un usuario afectado para pagar el uso de Claude, Anthropic afirmó que había reembolsado los cargos no autorizados. No está claro para qué propósito el actor de amenazas utilizó las cuentas de Claude comprometidas.

El correo electrónico de Anthropic advirtió a los usuarios de que su decisión de desconectarlos solo invalidaba las sesiones robadas. Los usuarios afectados aún necesitarían eliminar el infostealer de sus sistemas para evitar que el atacante robe y haga un uso indebido de su información de sesión una vez más.

«Después de que el malware haya sido eliminado por completo, asegure la cuenta de correo electrónico que utiliza para Claude estableciendo una nueva contraseña, cerrando la sesión en otros dispositivos y habilitando la autenticación de dos factores», decía la notificación.

El correo de Anthropic también aconsejó a los usuarios afectados considerar la actualización de otras contraseñas guardadas en sus navegadores, como aquellas asociadas con su trabajo, cuentas bancarias y otras aplicaciones. Solo después de que los usuarios completen estos pasos deberían volver a añadir un método de pago a sus cuentas de Claude.\n Este incidente subraya la creciente eficacia de las técnicas de robo de sesiones para evadir las defensas tradicionales de autenticación en plataformas de inteligencia artificial.

Fuente:
https://www.darkreading.com/cyberattacks-data-breaches/anthropic-users-infostealer-attacks-session-thefts

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad