09/18/2026, 18.03
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Securitatea AI în pericol: Cum cookie-urile Claude expun datele firmelor

Atacurile prin session-cookie replay bypassează 2FA și SSO, oferind acces la conturi Claude și Gmail corporate. Află riscurile pentru afacerile romenești.
Securitatea AI în pericol: Cum cookie-urile Claude expun datele firmelor
Pe scurt
  • Malware-uri de tip infostealer au furat cookie-uri de sesiune pentru a accesa conturi Claude plătite.
  • Atacul bypassează complet autentificarea în doi pași (2FA) și Single Sign-On (SSO).
  • Accesul neautorizat s-a extins din Claude către permisiuni în Google Workspace/Gmail corporate.
  • Conturile afectate au fost cele de tip self-serve, neadministrate centralizat de departamentele IT.

Securitatea cibernetică în era inteligenței artificiale generative traversează o fază critică, în care metodele clasice de protecție devin insuficiente. Recent, o campanie de atacuri a demonstrat că barierele pe care mulți antreprenori le consideră impenetrabile, precum autentificarea în doi pași (2FA), pot fi ocolite cu o simplitate alarmantă. Atacul a vizat utilizatorii Claude, modelul de AI dezvoltat de Anthropic, folosind o tehnică numită session-cookie replay.

Mecanismul tehnic din spatele furtului de sesiuni

Spre deosebire de atacurile tradiționale de phishing, unde hackerul încearcă să obțină parola utilizatorului, această metodă nu vizează pagina de login. Atacatorii utilizează programe malicioase de tip infostealer care infectează computerul victimei. Odată instalat, malware-ul nu caută doar parolele salvate, ci extrage cookie-urile de sesiune din browser.

Un cookie de sesiune reprezintă, în esență, dovada digitală că un utilizator a trecut deja de procesul de autentificare. Când un server primește acest cookie, el consideră că utilizatorul este deja validat și îi oferă acces instantaneu. Prin copierea și „redarea” acestui cookie pe o altă mașină, atacatorul păcălește serverul, apărând ca utilizatorul legitim care a trecut deja de 2FA. Astfel, atacul se deplasează într-o singură direcție: de la o mașină infectată, printr-un cookie furat, trecând de un punct de control care nu este nici măcar declanșat, până la accesul total în cont.

Malware-urile implicate și vectorii de infectare

Anthropic a identificat șase familii de infostealere responsabile pentru aceste breșe. Pe sistemele de operare Windows, au fost detectate variante precum Vidar, LummaC2, StealC, RedLine și Acreed. În cazul unui număr mai mic de utilizatori de Mac, a fost identificat Atomic Stealer. Aceste programe sunt concepute pentru a colecta în masă date din browsere, transformând sesiunile active în active digitale care pot fi vândute sau utilizate.

Interesant este faptul că vectorii de infectare sunt adesea banalizați de utilizatori. Un caz raportat pe platformele Reddit și BleepingComputer a indicat faptul că infectarea a survenit în urma descărcării unui joc piratat. Această vulnerabilitate umană transformă un computer personal într-o poartă deschisă către infrastructura digitală a unei companii, mai ales atunci când granița dintre dispozitivele personale și cele profesionale este ambiguă.

Riscul extins: de la Claude la Gmail corporate

Cea mai îngrijorătoare componentă a acestui incident nu este consumul neautorizat al creditelor de AI, ci expunerea datelor. Atacatorii nu s-au limitat la a „arde” limitele de utilizare ale conturilor plătite. Din cauza integrărilor și a permisiunilor acordate (grants), sesiunile furate de Claude au putut ajunge până la accesul în Google Workspace și Gmail-ul corporate al victimelor.

Această escaladă demonstrează cum un instrument de productivitate, dacă nu este configurat corect, poate deveni un vector de atac pentru întregul ecosistem de comunicare al unei firme. VentureBeat a evidențiat faptul că aceste sesiuni au putut accesa date sensibile fără ca administratorii IT să aibă posibilitatea de a revoca accesul în timp real, deoarece conturile vizate nu erau gestionate printr-un furnizor de identitate corporativ.

Vulnerabilitatea conturilor self-serve

Analiza incidentului relevă o distincție crucială între tipurile de conturi. Atacurile au vizat conturile de tip self-serve, plătite cu cardul personal sau de companie, dar neintegrate într-o consolă de administrare centralizată. În aceste cazuri, nu există un administrator IT care să poată vedea cine este conectat sau care să poată forța deconectarea tuturor sesiunilor active dintr-un singur punct.

Session theft is becoming the new credential theft.

În timp ce Single Sign-On (SSO) oferă vizibilitate și posibilitatea de revocarie, el nu previne furtul de cookie-uri dacă dispozitivul final este compromis. SSO protejează intrarea, dar nu monitorizează „cheia” (cookie-ul) odată ce aceasta a fost eliberată browserului. Anthropic a intervenit ulterior, trimitând notificări utilizatorilor, forțând deconectarea sesiunilor, ștergând metodele de plată salvate și rambursând costurile generate de atacatori.

Strategii de mitigare pentru antreprenori

Pentru a reduce riscul de a cădea victimă unor astfel de atacuri, este esențial ca implementarea AI în business să nu se facă ad-hoc. Utilizarea conturilor individuale, plătite separat, creează „insule” de date care scapă controlului departamentului de securitate. Trecerea către planuri Enterprise, care permit integrarea cu sisteme de gestionare a identității (IdP), este prima linie de apărare.

În plus, igiena digitală la nivel de endpoint rămâne critică. Instalarea de software neautorizat sau piratat pe dispozitivele care accesează date corporate este un risc inacceptabil. Companiile ar trebui să implementeze politici stricte de utilizare a browserelor și să încurajeze utilizatorii să își curețe periodic cookie-urile sau să utilizeze profiluri de browser separate pentru activitățile personale și cele profesionale.

Impactul și implicațiile pentru ecosistemul din România

Pentru întreprinderile românești, acest incident servește ca un avertisment timely în contextul accelerării digitalizării prin fondurile PNRR. Multe IMM-uri din România adoptă instrumente de AI precum Claude sau ChatGPT în mod organic, adesea prin conturi self-serve create de angajați, fără o supraveghere centralizată a securității. Această practică creează vulnerabilități majore care pot conduce la scurgeri de date critice.

În paralel, intrarea în vigoare a AI Act la nivel european impune standarde mai stricte de guvernanță a datelor și de transparență. Companiile romene care utilizează AI pentru procesarea datelor clienților trebuie să realizeze că securitatea nu se oprește la alegerea unui furnizor „sigur”, ci depinde de modul în care accesul la acel furnizor este gestionat intern. O breșă de acest tip, care expune Gmail-ul corporate, ar putea fi considerată o încălcare gravă a GDPR, cu sancțiuni financiare semnificative.

Digitalizarea accelerată trebuie să meargă mână în mână cu educația în securitate cibernetică. Pentru un antreprenor din România, investiția în licențe Enterprise nu este doar o chestiune de funcționalitate, ci o asigurare împotriva atacurilor de tip session-cookie replay. Într-un mediu în care atacurile de tip infostealer devin tot mai sofisticate, dependența de 2FA ca singură metodă de protecție este o eroare strategică. Aventure subliniază că vizibilitatea asupra sesiunilor active este singura modalitate de a detecta rapid anomalii în utilizarea resurselor de AI.

Întrebări frecvente

Ce este session-cookie replay?

Este o tehnică prin care un atacator fură cookie-ul de sesiune al unui utilizator autentificat și îl folosește pentru a accesa contul fără a mai trece prin pagina de login sau autentificarea 2FA.

De ce nu a funcționat autentificarea în doi pași (2FA)?

2FA protejează doar momentul logării. Odată ce utilizatorul este logat, serverul eliberează un cookie. Atacatorul fură acest cookie, „sărind” peste etapa de verificare.

Cum pot preveni companiile aceste atacuri?

Prin utilizarea conturilor Enterprise cu SSO (Single Sign-On), implementarea unor politici stricte împotriva software-ului piratat pe dispozitivele de lucru și monitorizarea sesiunilor active.

Care a fost legătura dintre Claude și Gmail în acest caz?

Atacatorii au profitat de permisiunile (grants) acordate contului de Claude pentru a accesa alte servicii integrate, cum ar fi Google Workspace, extinzând astfel raza compromiterii.


Surse: Venturebeat, Aventure, Timesindia ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Distribuie această știre
See also
Capcana infrastructurii AI: Companii investesc rapid, dar orbesc la costuri
83% dintre companii utilizează GPU-urile sub 50% din capacitate, iar mai puțin de jumătate pot monitoriza riguros costurile de calcul pentru infrastru…
18/09/2026 19:30
Securitatea AI în pericol: Cum cookie-urile furate bypass-esc 2FA la Claude
Atacurile de tip session hijacking vizează conturile Claude, permițând accesul la date corporate prin cookie-uri furate, ocolind autentificarea multif…
18/09/2026 16:18
Singularity Rootkit: cum evită detecția Elastic Defend pe Linux
Cercetătorul 0xMatheuZ a dezvăluit Singularity, un rootkit capabil să ocolească Elastic Defend prin manipularea hărților eBPF și tehnici de fragmentar…
18/09/2026 14:18
Quishing și atacurile prin tabele HTML: Noile riscuri de securitate
Află cum atacurile de tip quishing și codurile QR generate prin tabele HTML ocolesc filtrele de securitate, punând în pericol datele companiilor din R…
18/09/2026 12:44
Tencent Hy4: Modelul de 770 miliarde parametri ajunge pe laptop
Tencent lansează Hy4 preview, un model AI masiv optimizat prin cuantizarea Sherry. Află cum 1.5TB de date au fost reduse la 214GB pentru rulare locală…
18/09/2026 11:18