Anthropic警告Claude会话遭劫持:信息窃取木马绕过双因素认证

导语:人类智能公司Anthropic向部分Claude用户发出安全警报——活跃登录会话正被常见的信息窃取恶意软件大规模劫持。攻击者绕过密码和双因素认证,直接消耗付费额度、读取对话历史,甚至通过API密钥访问代码仓库。Windows上5个家族、macOS上1个家族,盗号手法老套但杀伤半径前所未有。

Claude会话劫持攻击链路

一起发生在周末的连环盗号

事情发生在上周末。人类智能公司Anthropic通过邮件和站内通知向受影响用户发出警告,措辞罕见地直接:恶意行为者正在使用广泛可得的信息窃取恶意软件,劫持你电脑上的活跃Claude登录会话,然后利用这些会话访问你的Claude账户、消耗付费额度,整个过程不需要你的密码,也不需要你的双因素认证代码。

电脑哔哔声媒体BleepingComputer率先报道了这则警报,网络快递媒体The Cyber Express随即展开技术分析。Anthropic在调查中发现并识别的恶意软件家族有6个:Windows端是Vidar、LummaC2、StealC、RedLine、Acreed,macOS端是Atomic Stealer(业内简称AMOS)。

这6个家族没有任何一个是新型或定制的,全是黑市上公开售卖或租赁的商品化窃取器,套路一模一样——从受害电脑上抓取浏览器本地存储的凭据、自动填充数据、认证Cookie,打包送到攻击者的服务器。安全运营雷达SOCRadar从威胁情报视角给出了事件归属分析:这是一次典型的信息窃取器驱动的大规模会话劫持,Claude只是被波及的目标之一,任何高价值在线服务都在劫持范围内。

会话Cookie劫持:绕开密码与双因素认证的捷径

劫持手法本身并不新鲜,新鲜的是被劫持的目标变了。传统的信息窃取器盯上的是流媒体账号、游戏账号、银行账号,现在付费AI助手订阅成了新的香饽饽。逻辑很简单:会话Cookie代表的是已认证状态,攻击者拿到一个活跃的Claude会话令牌,等于绕过登录界面、绕过密码校验、绕过双因素认证,直接以受害者身份操作整个账户。

The Cyber Express援引Anthropic发给受影响用户的通知,最显眼的识别信号是”使用额度莫名其妙地先充值再耗光,自己又没用Claude”。这种模式只可能意味着会话被盗用,攻击者跑满了付费额度,受害者收到Anthropic的扣款通知才发现问题。

Reddit上一位叫WorriedAssociate7029的用户收到了Anthropic的邮件,主动站出来承认了感染源——他从一个”声誉不错的俄语地下论坛”下载盗版游戏时被信息窃取器感染。”我像新手一样被骗了,就因为下载了一个破解游戏。”他写道。有意思的是,这位用户还展示了用Claude的Opus模型扫描并清除病毒的过程,Opus扫描活跃进程、列出近期下载、定位恶意软件、隔离并生成完整报告——AI既是受害者,也成了清除工具。

Anthropic的应对措施包括:强制登出受影响会话、从被入侵账户移除已保存的支付方式、退还在调查中识别的未授权扣款。公司特别强调,恶意软件与Claude产品本身无关——不是通过Claude安装的,也不源于用户使用Claude的任何行为。感染路径是常见的:盗版软件、恶意下载、被入侵的合法软件供应链。

企业级AI安全的盲区

单一用户的Claude订阅被盗号是个人损失,但企业级AI助手账户被劫持,性质完全不同。Anthropic的账户里沉淀的不只是对话历史,还有上传的文档、连接的数据源,开发者的API密钥,以及通过OAuth接入的代码仓库访问权限。一个被劫持的企业Claude账户,等于攻击者直接拿到了与该账户权限等同的所有资源访问权——这远比单次扣款的损失大。

The Cyber Express的分析一针见血:很多企业推广AI工具时没有把它纳入身份与访问管理体系,等于让一类高价值会话令牌躺在员工浏览器里,享受不到企业级SaaS应用的标准监控。安全星球eSecurity Planet给出了受影响用户的安全建议清单:立即修改受影响机器上使用过的所有服务凭据、撤销所有活跃会话、彻底清除恶意软件(仅登出无法清除感染源,下次登录还会被偷)。

更深层的矛盾在于监管框架。Anthropic没有遭遇自身平台的入侵,没有触发强制披露义务,这起事件目前不存在正式的法律追责入口。但事件爆发的时间点恰好是各国监管机构研究AI系统安全如何纳入现有框架的窗口期。The Cyber Express评论道:”AI部署中最薄弱的环节可能是一个未受管理的端点,而不是模型或平台本身。”这正是当下监管框架几乎没有触及的盲区。

防御方应当升级的三件事

信息窃取器驱动的会话劫持不会消失,只会扩散。Anthropic事件给所有部署AI助手的企业提了三个醒。

第一,把AI助手纳入身份治理。Claude、ChatGPT、Gemini、Copilot等付费AI账户应当和邮箱、VPN、代码仓库一样纳入单点登录与多因素认证强制策略。会话活跃设备列表要可查、可远程登出。员工离职时AI订阅也要走标准的账号回收流程。

第二,端点EDR的检测能力需要升级到信息窃取器家族指纹。Vidar、LummaC2、StealC、RedLine、Acreed、Atomic Stealer这6个家族不是新威胁,但很多企业EDR的默认规则集对它们的检测覆盖不够。浏览器凭据读取行为、Chromium本地数据库访问、可疑的HTTP外发Cookie包,都应当进入监控列表。

第三,会话生命周期管理需要产品端配合。当Anthropic发现账户被盗后可以强制登出、移除支付方式、退款,这是平台侧的响应。但用户侧的纵深防御同样重要:长期不使用时主动登出AI会话、绑定专用邮箱而非主邮箱、避免在AI对话中上传包含API密钥或核心业务数据的文件。

信息窃取器驱动的大规模会话劫持,本质上是把”账号安全”的边界从登录那一刻延伸到整个会话存续期。AI订阅的高价值化和会话令牌的便捷性,让这条边界第一次成为大规模攻击的目标。

© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容