bleepingcomputer.com détecté sur le web

Anthropic: des infostealers pillent des sessions Claude actives

Anthropic Cybersecurity ai-business

TL;DR

  • Anthropic identifie Vidar, LummaC2, StealC, RedLine et Acreed sur Windows, plus Atomic Stealer (AMOS) sur un petit nombre de Mac.
  • Les sessions authentifiées volées permettent aux attaquants de contourner mot de passe et 2FA pour se connecter aux comptes Claude.
  • Anthropic a déconnecté les utilisateurs touchés, supprimé les moyens de paiement enregistrés et remboursé les débits identifiés comme non autorisés.

Anthropic a averti une partie des utilisateurs de Claude que des malwares infostealers courants siphonnaient leurs sessions authentifiées pour se connecter à leur compte et brûler leurs crédits d'usage, sans jamais présenter mot de passe ni code à deux facteurs. L'alerte est rapportée par BleepingComputer.

« We have recently become aware of a bad actor that is using common infostealer malware to steal Claude login sessions from people's computers », écrit la société. Sur les postes compromis, les « usage limits looked like they refilled and then drained while you weren't using Claude ». Anthropic pointe cinq familles sur Windows — Vidar, LummaC2, StealC, RedLine, Acreed — et Atomic Stealer (AMOS) sur un petit nombre de Mac.

Le vecteur n'a rien de spécifique au produit. Ces outils « typically arrives through downloads or malicious apps and steals information stored locally, including browser passwords, login cookies, and credentials belonging to other apps ». Un utilisateur affecté a publiquement raconté s'être infecté après avoir téléchargé un jeu piraté.

En réponse, Anthropic a déconnecté les comptes concernés, retiré les moyens de paiement enregistrés et remboursé les débits qu'elle qualifie de non autorisés, en tenant à préciser: « We have no reason to believe that this malware is related to Claude. » L'entreprise avertit que la déconnexion, seule, ne suffit pas. « Signing you out of Claude stops the stolen sessions, but it doesn't remove the malware. If it's still on your computer, your next login session could be stolen the same way. »

L'épisode s'inscrit dans un flux nourri de dossiers sur les risques cyber liés à l'IA suivis chez AI Weekly ces trois derniers mois.