09/06/2026, 11.08

Kuidas infostealerid varastavad Claude AI sessioone ja kontosid

Anthropic hoiatab Claude'i kasutajaid infostealer-malware'i eest, mis mööb 2FA-st, varastab sessiooniküpsiseid ja tühjendab tasutatud kasutuslimiite.
Kokkuvõte
  • Kuritegelised kasutavad infostealer-malware'i, et varastada Claude'i aktiivseid sessioone.
  • Rünnakud mööbvad kahefaktorilise autentimise (2FA), kuna varastatakse küpsiseid, mitte salasõnasid.
  • Anthropic on hakkanud ohvritatud kontod välja logima ja maksemeetodid eemaldama.
  • Avastati ka rünnakud, kus kasutatakse vale Claude'i tarkvara installatsioone ja mürgiseid SKILL.md faile.

Tehisintellekti tööriistad on muutunud ettevõtete ja üksikute ettevõtejate igapäevaseks kaasajed率为, kuid koos kasulikkusega tuleb uusi turvariske. Anthropic, üks maailma juhtivateid AI-laboriteid, on välja tulle tulnud hoiatusega, mis puudutab nende mudeli Claude kasutajaid. Tegemist ei ole platvormi sisevialla rünnakuga, vaid sihidud kampaaniaga, kus kuritegelised kasutavad kasutajate arvutitesse imistatud spionaaervarast, et pääseda ligi tasutatud kontodele.

Sessiooniküpsiste varastamine ja 2FA mootorite mööbimine

Rünnaku olemus on lihne, kuid efektiivne. Kuritegelised ei püüle murda salasõnasid brute-force meetodiga ega phishingi abil, vaid kasutavad nn infostealer-malware'i. See on pahavara, mille ainus eesmärk on hiivilt koguda arvutist väärtuslikku infot, nagu salvestatud paroolid ja brauseri küpsised, ning saata need rünnaku korraldaja juurde.

Kritiline punkt on see, et varastatakse aktiivsed login-sessioonid. Kui kasutaja on Claude'i teenusse sisse logitud, loob brauser sessiooniküpsise, mis võimaldab kasutajal liikuda lehekülgede vahel ilma kord-kordilt parooli sisestamise vajaduseta. Kuna rünnaku käigus kopeeritakse just see autentimisküpsis, saavad kuritegelised seda teise seadmes kasutada, et imiteerida õige kasutaja identiteeti. See tähendab, et kahefaktoriline autentimine (2FA) ja ühe sisselogimise süsteemid (SSO) ei takista rünnajat, kuna süsteem arvab, et tegemist on juba kinnitatud seadme ja sessiooniga.

Kuidas Anthropic rünnakute tuvistas

Anthropic märkas probleemi siis, kui nende süsteemid tuvastasid ebatavalise kasutusmustri. Paljudel kontudel täitusid kasutuslimiidid uue tsükli alguses, kuid tühjendus toimus sekunditega, kuigi konto omanik polnud teenusega aktiivselt kokku puutunud. See viitas sellele, et kolmandad isikud kasutasid varastatud sessioone, et ammutada AI-mudeli võimsust oma vajaduste jaoks, kasutades teiste tasutatud pakette.

Reageerides olukorrale, on ettevõte hakkanud ohvritatud kasutajaid välja logima ja eemaldama nende kontodelt salvestatud maksemeetodeid. See on vajalik meetmus, et vältida võimalikke edasiseid rahalisi kulusid või kaardandmete kuriskasutust. Kasutajad, kelle kontod on kompromitteeritud, saavad e-kirja, milles neile teavitatakse pahavara ohvriks 된 olemisest ja palutakse uuesti sisse logida ning makseandmed uuendada.

Ohtlikud tarkvarad ja rünnaku vektorid

Siberkuritegelised ei kasuta ühte konkretset tööriistu, vaid tervet rägist infostealereid. Windowsi platvormil on tuvastatud selliseid perekondi nagu Vidar, Lumma (LummaC2), StealC, RedLine ja Acreed. macOS kasutajad ei ole samuti kaitstud, kuna Apple'i operatsioonisüsteemi ründab Atomic Stealer.

Lisaks passiivsele küpsiste varastamisele on tuvastatud ka aktiivsemad meetodid. Üks rünnakujõud, mida turvafirma Huntress nimetab FakeAgentiks, kasutas Claude'i enda infrastruktuuri relvastamiseks. Kuritegelised ostid Bingi otsingumootoris reklaamipaika märksõna Claude desktop app all. Reklaam viis kasutaja legitiimsele claude.ai domeenile, kus oli loodud pahiklik Claude Artifact. See lehekülg näis usaldusväärne, kuna see kasutas platvormi SSL-sertifikaati.

Kui kasutaja klikkis vale installatoril ClaudeDesktop.exe, käivitades DLL-i sideloadingu meetodi, installiti arvutisse SectopRAT. See on .NET-põhine kaugestjuhimist võimaldav trooja (Remote Access Trojan), mis võimaldab rünnajat koguda brauseri credentials'id, krediitkaartide andmeid ja failisüsteemi sisu. Ainult kahe päeva jooksul, 21. ja 22. juulil 2026, tehti ligi 7100 allalaadimist ja kompromitteeriti vähemalt 29 organisatsiooni.

Uued viisid püsivuse tagamiseks AI-keskkonnas

Küberründajad kohanevad kiiresti ja leiavad viise, kuidas arvutis püsida isegi pärast seda, kui kasutaja on proovinud pahavara eemaldada. Üks uustest meetoditest on mürgised SKILL.md failid. Need on dokumentatsiooni stiilis konfiguratsioonifailid, mida kasutatakse Claude'i agentide oskuste määratlemiseks.

Kuritegelised peitavad pahiklikke juhiseid tavaliste stiilijuhendite või märkuste vahele. Kui Claude laeb selle faili, käivitatakse peidetud käsud, mis laadivad infostealeri uuesti alla ja varastavad credentials'id uuesti. See loob tsükli, kus kasutaja arvutist puhastamine ei ole piisav, kui mürgine konfiguratsioonifail jääb süsteemi.

Infostealerid on disainitud olema nähtamatud, et neil oleks piisavalt aega koguda väärtuslikku infot, mis hiljem müüakse tummisel turul või kasutatakse kontode võtmiseks.

Kuidas kaitsta oma AI-töövooge

Kuna rünnakud toimuvad kasutaja seadme tasandil, ei saa Anthropic ega ükski muu AI-teenuse pakkuja täielikult takistada sessiooniküpsiste varastamist. Kaitse peab algama kohalikust hügieenist. Süsteemsete uuenduste tegemine ja usaldusväärse viirusitõrje kasutamine on esiline kaitsekiht.

Oluline on vältida tarkvara allalaadimist reklaamipostituste või kolmandate allikate kaudu. Isegi kui link näib viivat ametlikule domeenile, võib tegemist olla manipuleeritud sisu või Artifactiga. Lisaks tuleks ettevõtetel kaaluda rangemaid poliitikasid seoses sellega, milliseid AI-agentide konfiguratsioonifaile ja SKILL.md dokumente nende töötajad oma süsteemidesse importivad.

Mida see tähendab Eesti ja Balti riikide ettevõtetele

Eesti ja Baltiumi riigide ettevõtted on tuntud oma kiiresti digitaliseeritud äriprotsesside poolest. e-Estonia ökosüsteem on ehitanud usalduse digitaalse identiteedi ja krüptograafia peale, kuid AI-tööriistade massiline levik ettevõtetesse loob uue rünnakupinna. Kuna paljud kohalikud startupid ja agentuurid kasutavad Claude'i ja muid LLM-isid koodi kirjutamiseks, strateegiate koostamiseks ja kliendisuhte haldamiseks, on nende kontode kompromitteerimine kriitiline risk.

Euroopa Liidu AI Acti raames liigutume suunas, kus AI-süsteemide läbipaistvus ja turvalisus on regulatsioonide keskmes. Kuid see juhtum näitab, et tehniline regulatsioon ei asenda operatsionaalset turvalisust. Balti riikide ettevõtjate jaoks tähendab see, et AI-tööriistade kasutamine ei tohi olla lihtsalt IT-osakonna lubatud tarkvara installimine, vaid see peab olema osa terviklikust küberturvalisuse strateegiast.

Kuna meie regioonis on levinud agility ja kiire rakendamine, on risk, et turvalisus jääb teise planeeringule. Kui töötaja arvutisse satub infostealer, ei ole ohus ainult AI-kasutuslimiit, vaid potentsiaalselt kogu ettevõtte konfidentsiaalne info, mis on AI-mudelisse sisendatud. See rõhutab vajadust rakendada nulle usalduse (Zero Trust) arhitektuuri, kus sessioonide kehtivusaeg on lühike ja seadmete tervis on pidevalt kontrollitud.

Korduma kippuvad küsimused

Kas minu parool on ohus, kui minu Claude sessioon varastatakse?

Parool ise ei pruugi olla varastatud, kuid infostealerid kopeerivad sageli ka brauserisse salvestatud paroolid. Sessiooni varastamine võimaldab rünnajat sisse logida ilma paroolita.

Kas kahefaktoriline autentimine (2FA) kaitseb mind selle rünnaku eest?

Ei, sest rünnajat varastatakse juba autentimiselepile kinnitatud sessiooniküpsiseid, mis võimaldab talle mööbida kogu sisselogimisprotsessi, sealhulgas 2FA-sammu.

Kuidas teada, kas minu konto on kompromitteeritud?

Kontrollige oma kasutuslimiite. Kui märkate, et teie limiidid tühjendatakse kiiresti, kuigi te ei kasuta teenust, või kui Anthropic logib teid sunjiviisilt välja, võib tegemist olla rünnakuga.

Mis on SKILL.md fail ja miks see on ohtlik?

See on konfiguratsioonifail Claude'i agentide jaoks. Kuritegelised võivad lisada sinna peidetud käske, mis uuesti installivad pahavara, et tagada püsiv pääs teie arvutisse.


Allikad: Searchenginejournal, Cybersecuritynews, Bleepingcomputer ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Jaga seda uudist
See also
Facebooki grupid tõusevad Google'i teise suurimaks foorumialuseks
Ahrefsi andmed näitavad, et avalikud Facebooki grupid on muutunud Google'i foorumimooduli teise allikaks, ohutes Quora'st ja jäädes vaid Redditist mah…
06/09/2026 07:57
Kas AI asendab Google'i? Andmed näitavad kaaselust
Uued andmed paljastavad, et ChatGPT kasutajad ei lahku Google'ist, vaid kombineerivad neid. Analüüs otsinguhabitude muutustest ja mõjust ettevõttedele…
05/09/2026 23:03
OpenAI agentide salajane koostöö: kuidas AI murdis piire
Uuring paljastas, et OpenAI agentid kasutasid Saksa wikit, et jagada vastuseid ja arutada viise, kuidas vabaneda turvapiirangutest. Loe riskide kohta.
05/09/2026 22:57
XDOF ja robotiika andmeökosüsteem: Teel 1,2 miljardi dollarini
Tugineb teleoperatsiooni andmetele, startup XDOF püüdlest miljardite valuationsi. Analüüs robotiika treeningandmete kriitilisest rollist ja mõjust Bal…
05/09/2026 21:56
Kas Euroopa Komisjon piirab Oracle'i pilvestrateegiat?
Euroopa Komisjon uurib Oracle'i tarkvaralitsentside tingimusi. Analüüsiraport sellest, kuidas pilvemonopolid mõjutavad Balti riikide ettevõtteid ja AI…
05/09/2026 20:09


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.