09/18/2026, 18.03
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Claude'i sessiooniküpsiste vargus ja riskid ettevõtte andmetele

Anthropic avaldas rünnaku, kus varastatud sessiooniküpsised möödasid 2FA ja SSO kaitse, võimaldades rünnajatele pääseu ettevõtete Gmaili kontudele.
Claude'i sessiooniküpsiste vargus ja riskid ettevõtte andmetele
Kokkuvõte
  • Varastatud sessiooniküpsised võimaldasid rünnajatel mööda minna kahefaktorilisest autentimisest (2FA).
  • Rünnak suunas rünnajatel pääseu isiklikkude Claude'i kontude kaudu ettevõtete Google Workspace'i andmetele.
  • Ohvriteks sattusid self-serve tasulised kontod, mida ei halda ettevõtte identiteedihaldussüsteemid.
  • Anthropic reageeris kontude väljalogimise, maksemeetodite eemaldamise ja raha tagastamisega.

Küberturvalisuse maastikul on tekkinud uus ja ohtlik trend, kus traditsioonilised sissepääsubarjäärid ei ole enam piisavad. Hiljutine juhtum Anthropicu tehisintellekti assistendi Claude'i kasutajatega näitab, et rünnajatel ei ole vaja varastada paroole ega murda läbi keeruliste autentimisprotsesside, kui nad saavad käudest kätte aktiivse sessiooniküpsise. See meetod, mida nimetatakse sessiooniküpsiste taaskasutuseks, võimaldas kurmalikele pääseu tasulistele kontudele ilma ühegi login-lehe külastamata.

Kuidas sessiooniküpsiste vargus 2FA-st möödub

Enamik ettevõtjaid usutab, et kahefaktoriline autentimine (2FA) on nende andmete kindel kaitse. Kuid 2FA kaitseb vaid sisselogimise hetke. Kui kasutaja on korras sisse logitud, väljastab serveri brauserile sessiooniküpsise, mis toimib kui digitaalne sissepääsepilet. See küpsis tõendab serverile, et kasutaja on juba identifitseeritud ja kontrollid on läbitud.

Küberkurjätajad kasutavad spetsiaalseid infostealer-malware'isid, mis ei otsi tingimata salasõnasid, vaid kopeerivad brauserist kõik aktiivsed sessiooniküpsised. Kui rünnaja kopeerib selle küpsise ja lisab oma brauserisse, näeb server teda kui legitiimset kasutajat, kes on juba sisse logitud. Sellel viisil jääb 2FA-kontroll täiesti aktiveerimata, kuna rünnaja ei läbi login-protsessi, vaid hüppab otse sisse aktiivsesse sessioonisse.

Kurmalikud tarkvarad ja rünnaku levik

Anthropic teatis ohvritele, et rünnaku käigus kasutati laialdaselt levinud infostealerite perekondi. Need tarkvarad on loodud massivaseks andmete kogumiseks Windowsi ja macOSi platvormidelt. VentureBeati raporti kohaselt olid peamised ohvrud Windowsi kasutajad, kelle masinatesse oli tunginud Vidar, LummaC2, StealC, RedLine või Acreed. Väikesel arvul Maci kasutajaid tabas aga Atomic Stealer.

Nende tarkvarate levik on sageli seotud sotsiaalse manipulatsiooniga või ebaseadusliku tarkvara allalaadimisega. Üks ohver, kes jagas oma kogemust Redditis, suutis infektsiooni allika jalgida kuni piraatkonnas allalaaditud mänguni. See rõhutab asjaolu, et isiklikud halbad harjumused võivad luua tõsise turvariski kogu organisatsioonile.

Kritiline lünk ettevõtte identiteedihalduses

Selle juhtumi kõige murettekitavama osa ei moodusta pelgalt Claude'i kontu kaotus, vaid see, kuhu see pääseu võis viia. Probleem tekis sellest, et ohvriteks sattusid nn self-serve tasulised kontod, mida kasutajad olid maksnud oma krediitkaartidega. Need kontod ei olnud ühendatud ettevõtte identiteedihaldussüsteemiga (IdP) ega Single Sign-On (SSO) lahendusega.

Kuna need kontod olid isiklikud, kuid neid kasutati tööändmeks, olid need sageli ühendatud ettevõtte Google Workspace'i või Gmaili kontudega läbi erinevate integratsioonide ja lubade (grants). Kuna IT-administraatoril polnud ülevaadet nende isiklike kontude üle, ei olnud võimalik neile sissepääsu tulla ega sessioone kestavalt katkestada. SSO pakub tavaliselt nähtavust ja võimalust juuriseaduse tühistada, kuid selles konkreetses juhul ei olnud SSO-d üldse olemas, mistõttu oli rünnaja liikumine märkamatud.

Sessiooniküpsiste vargus on muutumas uueks credentials-varguse vormiks, kus ei varastata võtmetid, vaid juba avatud uksed.

Anthropicu reaktsioon ja kahju piiramine

Anthropic tuvastas rünnaku läbi kasutusmõõdikute analüüsi. Märgati, et kontude kasutuslimiidid tühjendus ja täideti korduvalt ajal, mil legitiimne kasutaja ei olnud teenusega interakteerinud. See anomaalne käitumine viis ettevõttele teadas, et tegemist on automatiseeritud rünnakuga, mille eesmärk oli tõenäoliselt tasuliste ressurside kurnamine või andmete kogumine.

Et olukorda stabiliseerida, rakendas Anthropic järgmised meetmed:

  • Kõikid kahtlustatavaid sessioone logiti välja, mis tegi varastatud küpsised koheselt kasutamiskõnmatuks.
  • Kontudelt eemaldati salvestatud maksemeetodid, et vältida edasiseid rahalisi kaotusi.
  • Tehti raha tagastused nende eest, kes olid rünnaku tõttu rahaliselt kahju saanud.
  • Saadeti teavitused ohvritele, et nad puhastaksid oma seadmed malware'ist.

Andmeturvalisuse uus paradigma

See juhtum on õpetlik kõigile ettevõttele, kes integreerivad tehisintellekti oma äriprotsessidesse. See näitab, et turvalisus ei saa lõppeda vaid sisselogimise etapiga. Kui kasutaja on sisse logitud, muutub sessiooniküpsis kõige väärtuslikumaks assetsiks rünnaja jaoks. Aventure analüüs kinnitab, et SSO ei ole enääam tõendus preventionist, vaid pigem revocationist ja nähtavusest.

Ettevõtted peavad nüüd arvestama, et isiklikud AI-kontud, mida töötajad kasutavad tööändmete töötlemiseks, on nõrgemad lüki. Kui kontu ei ole ettevõtte haldkondas, siis IT-osakond ei saa reageerida küberrünnakule reaalajas, vaid alles pärast seda, kui teenusepakkuja (selles juhul Anthropic) märkab anomaaliaid ja saadab teavituse.

Mida see tähendab Eesti ja Balti riikide ettevõtetele

Eesti ja Balti riikide ettevõtted on tuntud oma kõrge digitaliseerimisastme ja e-riigi ökosüsteemi poolest. Kuid just see kiire adaptatsioon tehisintellekti töövoogudesse loob uusi riske. Eesti kontekstis, kus paljud väikesed ja keskmised ettevõtted (KMEd) kasutavad AI-tööriistu paindlikult ja sageli ilma range IT-poliitikata, on risk, et töötajad loovad isiklikke tasulisi kontusid, et vältida bürokraatiat.

Euroopa Liidu AI Acti ja GDPR-i raames on ettevõtetel vastutus andmete turvalisuse eest. Kui töötaja ühendab isikliku Claude'i kontu ettevõtte Gmailiga ja see kontu satub sessiooniküpsiste varguse ohvriks, võib see looma tõsise andmelekkimise, mis on vastavalt GDPR-ile teatamise kohustuslik. Balti riikide ettevõttele tähendab see, et on aeg liikuda isiklikest self-serve kontudest ettevõtte haldatavate litsentsidele.

e-Estonia vaimus, kus usaldus ja digitaalne identiteet on keskmes, on kriitiline, et AI-tööriistad integreerida ametlike identiteedihaldussüsteemidega. See võimaldab IT-administraatoritel ühe klikiga kõik sessioonid tühistada, kui seade satub malware'i ohvriks. See juhtum on rõhvastus sellele, et AI-ajastul ei ole turvalisus enam vaid parooli küsimus, vaid pideva sessioonihalduse ja seadmete tervise jälgimise protsess.

Korduma kippuvad küsimused

Mis on sessiooniküpsis ja miks see ohtlik on?

Sessiooniküpsis on väike fail, mille server brauserile annab pärast edukat sisselogimist, et kasutaja ei peaks iga lehekülgvahetuse ajal uuesti sisse logima. See on ohtlik, sest kui rünnaja selle kopeerib, saab ta end serverile esitada kui juba autentitud kasutaja, mööda minnes 2FA-st.

Kas 2FA kaitseb mind sessiooniküpsiste varguse eest?

Ei, 2FA kaitseb ainult sisselogimisprotsessi. Kui rünnaja varastab juba eksisteeriva aktiivse sessiooni küpsise, siis ta ei läbi sisselogimist ja seega ei aktiveeru 2FA kontroll.

Kuidas vältida infostealerite rünnakuid?

Oluline on vältida piraattarkvara ja ebatrustitud allikatelt failide allalaadimist, hoida operatsioonisüsteem ja brauserid uuendatud ning kasutada ettevõtte haldatavaid identiteedisüsteeme (SSO), mis võimaldavad sessioone kiiresti tühistada.


Allikad: Venturebeat, Aventure, Timesindia ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Jaga seda uudist
See also
AI arvutusvõimsuse lõhk: kiirus võidab kuluefekti üle
Ettevõtted investeerivad AI infrastruktuuri kiiremini, kui suudavad kulusid jälgida. Uurimus paljastab GPU-de madala kasutuse ja nähtamatu kuluefekti.
18/09/2026 19:30
Claude'i sessiooniküpsiste vargus ja riskid ettevõtete andmeturvalisusele
Anthropic avaldas rünnaku, kus varastatud sessiooniküpsised möödasid 2FA ja SSO kaitse. Loe, kuidas infostealerid pääsevad ettevõtete Google Workspace…
18/09/2026 16:18
Singularity rootkit läbib Elastic Defendi kaitse: riskid Linuxile
Turekujutaja 0xMatheuZ paljastas, kuidas Singularity rootkit mööb Elastic Defendi eBPF-jälgimise. Loe, mida tähendab see Linuxi serverite turvalisuse …
18/09/2026 14:18
Quishing ja HTML-tabelid: kuidas uued rünnakud läbivad kaitse
Uued phishing-kampaaniaid kasutavad HTML-tabelite ja QR-koodide kombinatsiooni, et mööda minna e-posti filtreid. Loe, kuidas kaitsta ettevõtte andmeid…
18/09/2026 12:44
Tencent Hy4: kuidas 770 miljardi parametri mudel mahub laptopi
Tencent on avaldanud Hy4 mudeli ja AngelSlim tehnoloogia, mis vähendab 1,5 TB suuruse AI mudeli 214 GB-ni, muutes võimsate mudelite kohaliku kasutamis…
18/09/2026 11:18