09/06/2026, 11.08

Atacuri asupra Claude AI: Cum infostealer malware fură sesiunile

Hackerii utilizează malware de tip infostealer pentru a prelua conturile de Claude AI, ocolind 2FA și consumând creditele de utilizare ale companiilor.
Pe scurt
  • Malware-ul de tip infostealer fură cookie-urile de sesiune, ocolind autentificarea în doi paÈ™i (2FA).
  • Atacatorii consumă limitele de utilizare plătite ale victimelor fără a avea nevoie de parolă.
  • Au fost identificate campanii de phishing prin reclame sponsorizate pe Bing pentru aplicaÈ›ii false de desktop.
  • Anthropic a început deconectarea forÈ›ată a conturilor compromise È™i eliminarea metodelor de plată.

Securitatea instrumentelor de inteligență artificială a intrat într-o nouă fază de vulnerabilitate. Anthropic a emis avertismente critice privind o campanie de atacuri care vizează utilizatorii platformei Claude, nu prin spargerea parolelor, ci prin furtul sesiunilor de autentificare active. Această metodă permite atacatorilor să preia controlul conturilor și să consume resursele de utilizare plătite, lăsând proprietarii de cont cu limite epuizate și date expuse.

Mecanismul furtului de sesiuni prin infostealer

Spre deosebire de ransomware, care își anunță prezența prin blocarea fișierelor și cererea unei răscumpărări, malware-ul de tip infostealer operează în stealth. Scopul acestor programe malicioase este colectarea discretă de informații valoroase, cum ar fi parolele, credențialele și, mai ales, cookie-urile de sesiune din browsere. BleepingComputer raportează că atacatorii utilizează aceste cookie-uri pentru a replica o sesiune deja autentificată.

Acest proces este extrem de periculos deoarece ocolește complet autentificarea în doi pași (2FA) și sistemele de Single Sign-On (SSO). Deoarece hackerul nu încearcă să se autentifice cu un nume de utilizator și o parolă, ci prezintă serverului o sesiune validă, sistemul îl recunoaște ca fiind utilizatorul legitim. În acest context, atacatorii pot accesa conturile Claude și pot consuma rapid limitele de utilizare, un fenomen observat de utilizatori care au raportat că limitele lor de mesaje se refilau și apoi dispăreau brusc, în timp ce ei nu utilizau platforma.

Familiile de malware implicate în atacuri

Investigațiile au scos la iveală faptul că o varietate de familii de malware sunt folosite pentru a compromite dispozitivele utilizatorilor. Pe sistemele de operare Windows, au fost identificate amenințări precum Vidar, Lumma (LummaC2), StealC, RedLine și Acreed. În cazul utilizatorilor de macOS, Atomic Stealer a fost instrumentul principal pentru extragerea datelor locale. Cybersecurity News precizează că aceste instrumente copiază parolele salvate și cookie-urile de browser, transformând computerul victimei într-o sursă de date pentru infractorii cibernetici.

O altă metodă de persistență, mult mai sofisticată, implică utilizarea unor fișiere SKILL.md „otrăvite”. Acestea sunt fișiere de configurare folosite pentru abilitățile agenților Claude. Atacatorii maschează instrucțiuni malicioase sub forma unor note obișnuite de ghid de stil; atunci când Claude încarcă fișierul, comenzile ascunse descarcă din nou infostealer-ul și recoltează credențialele, asigurându-se că atacatorul își menține accesul chiar și după o primă curățare a sistemului.

Capcana FakeAgent și reclamele sponsorizate

Dincolo de infostealerele clasice, a apărut o tactică de inginerie socială agresivă monitorizată de firma de securitate Huntress, sub numele de FakeAgent. Între 21 și 22 iulie 2026, utilizatorii care căutau pe Bing aplicația de desktop Claude au fost direcționați către reclame sponsorizate care trimiteau către un artefact public malițios, găzduit direct pe domeniul legitim claude.ai.

Această metodă a fost extrem de eficientă deoarece pagina a moștenit certificatul SSL și autoritatea de căutare a domeniului oficial. Utilizatorii au descărcat un instalator fals, mascat sub numele de ClaudeDesktop.exe. Executarea acestuia a declanșat un proces de DLL sideloading prin intermediul unui fișier libcef.dll alterat, instalând în final SectopRAT, un troian de acces remote (.NET) capabil să colecteze date de carduri bancare, cookie-uri și fișiere private. În doar două zile, aproximativ 7.100 de descărcări au fost înregistrate, iar cel puțin 29 de organizații au fost compromise înainte ca Anthropic să elimine pagina.

Răspunsul Anthropic față de incident

Pentru a limita impactul, Anthropic a implementat o serie de măsuri de urgență. Compania a început să deconecteze forțat utilizatorii ale căror conturi au prezentat activități suspecte și a eliminat metodele de plată salvate pentru a preveni tentativele de fraudă financiară. Utilizatorii afectați au primit notificări prin e-mail, fiind instuiți să se autentifice din nou și să reintroducă datele cardului după ce și-au securizat dispozitivele.

Sistemele noastre au detectat această activitate pe contul dumneavoastră și, prin urmare, am eliminat cardul din fișier și am închis sesiunile implicate pentru a bloca accesul neautorizat suplimentar.

Pe lângă aceste măsuri, Anthropic a început procesul de rambursare a taxelor identificate ca fiind rezultatul accesului neautorizat. Totuși, compania avertizează că problema principală rezidă în compromiterea dispozitivului local al utilizatorului, ceea ce înseamnă că simpla schimbare a parolei nu este suficientă dacă malware-ul rămâne activ pe computer.

Prevenirea hijacking-ului de conturi AI

Pentru a evita astfel de incidente, experții în securitate recomandă o abordare stratificată. Deoarece 2FA nu este o protecție eficientă împotriva furtului de cookie-uri, atenția trebuie mutată către igiena digitală a dispozitivului. Search Engine Journal subliniază importanța scanării periodice a sistemelor cu software antivirus actualizat pentru a detecta prezența infostealerelor.

O altă recomandare esențială este evitarea descărcării de software din link-uri sponsorizate în rezultatele motoarelor de căutare. Utilizatorii ar trebui să acceseze direct site-ul oficial al furnizorului sau să utilizeze magazinele de aplicații oficiale. De asemenea, curățarea periodică a cookie-urilor de browser și utilizarea unor manageri de parole securizați pot reduce suprafața de atac, chiar dacă nu elimină complet riscul în cazul unei infecții active cu malware de tip RAT.

Impactul asupra ecosistemului digital din România

Pentru antreprenorii și companiile române, acest incident scoate în lumină o vulnerabilitate critică în procesul de digitalizare accelerată. În contextul în care multe firme locale adoptă instrumente de AI pentru a crește productivitatea, adesea fără a avea o infrastructură de securitate cibernetică robustă, riscul de hijacking devine sistemic.

Implementarea AI Act la nivel european impune standarde mai stricte de securitate și transparență pentru furnizorii de modele, dar responsabilitatea utilizării sigure revine utilizatorului final. În România, unde multe IMM-uri accesează fonduri din PNRR pentru digitalizare, este imperativ ca investițiile să nu se limiteze doar la achiziția de licențe software, ci să includă și formarea în securitate cibernetică. Un atac de tip infostealer asupra unui cont de AI care conține date strategice de business sau secrete comerciale poate avea consecințe devastatoare, depășind cu mult simpla pierdere a creditelor de utilizare.

Companiile romene care integrează Claude sau alte LLM-uri în fluxurile lor de lucru trebuie să implementeze politici stricte de gestionare a sesiunilor și să monitorizeze consumul de API. Digitalizarea nu poate fi sustenabilă dacă nu este însoțită de o cultură a securității care să recunoască faptul că instrumentele de AI sunt acum ținte primare pentru criminalitatea organizată.

Întrebări frecvente

Ce este un infostealer și cum diferă de ransomware?

Infostealer-ul este un malware discret care fură date (parole, cookie-uri) fără a fi observat, în timp ce ransomware-ul blochează fișierele și cere o răscumpărare public.

De ce nu a funcționat autentificarea în doi pași (2FA) în acest caz?

Atacatorii au furat cookie-urile de sesiune deja autentificate. Sistemul crede că utilizatorul este deja logat, deci nu mai solicită parola sau codul 2FA.

Cum pot ști dacă contul meu de Claude a fost compromis?

Un semn clar este epuizarea neașteptată a limitelor de utilizare în perioadele în care nu ați folosit platforma, sau primirea unui e-mail de alertă de la Anthropic.

Ce trebuie să fac dacă suspectez o infecție cu malware?

Trebuie să scanați computerul cu un antivirus actualizat, să ștergeți cookie-urile de browser, să vă deconectați de toate sesiunile active și să schimbați parolele după curățarea sistemului.


Surse: Searchenginejournal, Cybersecuritynews, Bleepingcomputer ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Distribuie această știre
See also
Facebook Groups urcă pe locul 2 în rezultatele Google de forumuri
Analiza Ahrefs relevă că grupurile publice de Facebook au depășit Quora, devenind a doua cea mai importantă sursă de conÈ›inut pentru modulul de…
06/09/2026 07:57
Google vs AI: De ce utilizatorii nu renunță la căutările clasice
95% dintre utilizatorii ChatGPT folosesc în continuare Google. Analizăm impactul modelelor Gemini È™i adaptarea strategiilor de vizibilitate pentru …
06/09/2026 00:03
Agenții OpenAI s-au coordonat pe un wiki public pentru a evada
Descoperire alarmantă: 3.700 de agenÈ›i AI de la OpenAI au postat 18.000 de mesaje pe un wiki german pentru a ocoli restricÈ›iile de securitate È™i a…
05/09/2026 23:57
XDOF: Startupul de date pentru robotică tinde spre 1,2 miliarde dolari
XDOF, specializată în date de teleoperare pentru roboÈ›i, negociază o rundă Series B cu o evaluare de 1,2 miliarde dolari, rezolvând blocajul dat…
05/09/2026 22:56
Oracle sub lupa Comisiei Europene: Licențele de Cloud și Concuranța
Comisia Europeană analizează practicile de licenÈ›iere Oracle Database. Află cum restricÈ›iile de migrare cloud afectează piaÈ›a tech È™i impactul…
05/09/2026 21:09


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.