FIGYELMEZTETÉS: új kártevőkampány téríti el a Claude-felhasználók fiókjait

Claude-fiókok eltérítése információlopókkal

Az Anthropic arra figyelmezteti a Claude felhasználóit, hogy széles körben elérhető információlopó kártevőkkel térítenek el már hitelesített AI-munkameneteket. A támadók így átvehetik az irányítást a fiókok felett, felhasználhatják az áldozatok rendelkezésére álló használati keretet, és akár jogosulatlan költségeket is okozhatnak anélkül, hogy feltétlenül szükségük lenne a jelszavakra vagy a kétfaktoros hitelesítéshez tartozó kódokra.

Az Anthropic értesíti az érintett Claude-ügyfeleket, miután kiderült, hogy fenyegetési szereplők aktív bejelentkezési munkameneteket nyernek ki kártevővel fertőzött számítógépekről, majd ezeket újrajátszva jogosulatlanul hozzáférnek a felhasználói fiókokhoz.

A kampány a generatív AI-platformokat érintő, egyre jelentősebb biztonsági problémára világít rá: a hitelesített AI-munkamenetek önmagukban is értékes hozzáférési adathordozóvá, vagyis digitális hitelesítő adattá váltak.

Az Anthropic érintett ügyfeleknek küldött értesítései szerint a vállalat nemrég tudomást szerzett egy fenyegetési szereplőről, amely elterjedt információlopó kártevőkkel gyűjtött aktív Claude-bejelentkezési munkameneteket kompromittált végpontokról. Az ellopott munkamenetekkel ezután hozzáfértek az áldozatok Claude-fiókjaihoz, és felhasználták a rendelkezésükre álló használati keretet.

Az Anthropic válaszul megszüntette az érintett munkameneteket, eltávolította a kompromittált fiókokban tárolt fizetési módokat, valamint visszatérítette az általa jogosulatlannak minősített terheléseket.

A vállalat hangsúlyozta, hogy a fertőzések a jelek szerint nem magából a Claude-ból indultak ki. Az érintett számítógépeket ehelyett már korábban megfertőzte egy általános célú, hitelesítő adatokat lopó kártevő, amely képes volt begyűjteni a böngészők sütijeit, mentett jelszavait és az alkalmazások hitelesítő adatait.

Ez fontos különbség. Az incidens jelenleg nem arra utal, hogy feltörték volna az Anthropic infrastruktúráját, vagy olyan sebezhetőséget használtak volna ki, amellyel távolról kompromittálható a Claude.

A támadók ehelyett egy jóval általánosabban elterjedt problémát használnak ki: az érvényes, hitelesített munkameneteket tartalmazó felhasználói végpontok kompromittálását.

A támadók nem feltétlenül a jelszót, hanem a munkamenetet lopják el

A hagyományos fiókátvételi támadások gyakran a felhasználónév és a jelszó megszerzésére összpontosítanak, majd a támadók megpróbálják kijátszani vagy megkerülni a többtényezős hitelesítést.

A munkamenet ellopása azonban megváltoztatja ezt a helyzetet.

Amikor a felhasználó sikeresen hitelesíti magát egy online szolgáltatásban, a rendszer általában létrehoz egy hitelesített munkamenetet. Ezt a munkamenetet az eszközön tárolt sütik, tokenek vagy más hitelesítő adatok képviselik. Ezek teszik lehetővé, hogy a felhasználó bejelentkezve maradjon, és ne kelljen ismételten megadnia a jelszavát, illetve teljesítenie az MFA-ellenőrzést.

Ha egy kártevő el tudja lopni ezeket az adatokat, a támadó egy másik környezetben is reprodukálhatja a hitelesített állapotot.

Másképpen fogalmazva: a támadónak nem feltétlenül kell ismernie az áldozat jelszavát vagy megszereznie az aktuális MFA-kódját, mert az áldozat már elvégezte a hitelesítési folyamatot.

A Claude-ot célzó kampány pontosan erre a fenyegetésre épül. Az infostealer kártevők képesek lemásolni a böngésző hitelesített munkameneteit, így a támadók potenciálisan megkerülhetik a megszokott, jelszóból és MFA-ból álló bejelentkezési folyamatot.

Ez a módszer nem kizárólag az AI-szolgáltatásokat érinti. A munkamenetsütik és tokenek ellopása az e-mail-fiókok, felhőplatformok, fejlesztői környezetek és más webes szolgáltatások kompromittálásának fontos eszközévé vált.

A Claude egyre kiterjedtebb szakmai alkalmazása azonban újabb potenciálisan értékes célpontot kínál a támadóknak.

Vidar, LummaC2, StealC, RedLine és más kártevők az érintett rendszereken

Az Anthropic vizsgálata több jól ismert információlopó kártevőt azonosított az érintett Windows-számítógépeken.

Ezek között megtalálható a Vidar, a LummaC2, a StealC, a RedLine és az Acreed. A beszámolók szerint kisebb számú kompromittált macOS-rendszeren az Atomic Stealer – közismert nevén AMOS – volt jelen.

Ezek a kártevőcsaládok annak a kiterjedt bűnözői ökoszisztémának a részei, amely a fertőzött végpontokról történő információlopásra épül.

Az információlopók általában nem kizárólag egyetlen fiókra vagy alkalmazásra összpontosítanak, hanem igyekeznek a lehető legtöbb értékes hitelesítési adatot begyűjteni a kompromittált számítógépről.

Ezek közé tartozhatnak a böngészőben tárolt jelszavak, sütik, munkamenettokenek, automatikus kitöltési adatok, alkalmazáshitelesítési adatok és más, helyileg hozzáférhető titkok.

Az Anthropic úgy véli, hogy a Claude-munkamenetek csupán a megszerzett hitelesítő adatok egyik kategóriáját jelentették a jóval nagyobb ellopott adathalmazokon belül.

A támadók feltehetően elkezdték azonosítani ezekben az adathalmazokban a Claude hitelesítési adatait, majd célzottan kihasználták azokat.

Ez azt is jelenti, hogy az Anthropic figyelmeztetését megkapó felhasználók nem feltételezhetik, hogy kizárólag a Claude-fiókjuk került veszélybe.

Ha egy információlopó sikeresen megszerzett egy hitelesített Claude-munkamenetet, akkor az ugyanazon a számítógépen elérhető más böngészős munkamenetek és hitelesítő adatok is kiszivároghattak.

A kalózszoftverek továbbra is az információlopók legfontosabb terjesztési eszközei közé tartoznak

Legalább egy nyilvánosan ismertetett esetben az érintett Claude-felhasználó elismerte, hogy a kompromittálás felfedezése előtt kalózjátékot töltött le. A feltört szoftverek, kalózjátékok, hamis telepítők és rosszindulatú alkalmazások továbbra is az információlopó kártevők gyakori terjesztési módszerei.

A stratégia azért hatékony, mert az áldozat sok esetben saját maga indítja el a rosszindulatú futtatható állományt.

A támadók egyre gyakrabban használják csaliként magukat az AI-alapú fejlesztőeszközöket is.

A Malwarebytes az év elején olyan kampányokat dokumentált, amelyek meggyőzően kialakított, hamis Claude Code-telepítési oldalakat alkalmaztak. A támadók lemásolták a legitimnek tűnő telepítési utasításokat, de a valódi parancsot egy információlopó kártevőt telepítő utasításra cserélték.

A kampány Windows- és macOS-rendszereket egyaránt célzott, és megmutatta, hogyan használhatják ki a bűnözők az AI-fejlesztőeszközök iránti növekvő érdeklődést még a magas technikai tudással rendelkező felhasználók kompromittálására is.

Az ilyen kampányok esetében fontos különbséget tenni az AI-platform elleni támadások, valamint az AI-platform megszemélyesítésével vagy a felhasználóinak célzásával végrehajtott támadások között.

Egy hamis Claude-telepítő anélkül fertőzheti meg a számítógépet, hogy bármilyen sebezhetőséget kihasználna magában a Claude-ban.

Hasonlóképpen, a számítógépen már jelen lévő kártevő akkor is ellophatja a hitelesített Claude-munkamenetet, ha az Anthropic szolgáltatása pontosan a terveknek megfelelően működik.

Az áldozatok azt tapasztalhatják, hogy hirtelen eltűnik a Claude használati keretük

A kampány egyik szokatlanabb indikátora a váratlan AI-használat.

Az Anthropic arról tájékoztatta az érintett ügyfeleket, hogy a munkamenet-eltérítés áldozatai lehettek azok a felhasználók, akik azt tapasztalták, hogy használati keretük látszólag feltöltődött, majd rövid időn belül elfogyott, miközben ők maguk nem használták aktívan a Claude-ot.

Ennek oka, hogy a Claude-előfizetések használati keretekkel szabályozzák, mennyit használhatják az ügyfelek a szolgáltatást egy adott időszakban.

Az Anthropic magyarázata szerint a felhasználás mértéke több tényezőtől függ. Ezek közé tartozik a beszélgetés hossza és összetettsége, a kiválasztott modell, az igénybe vett funkciók, valamint a kért számítási erőfeszítés szintje.

A Claude különböző felületein – beleértve a Claude.ai, a Claude Desktop és a Claude Code használatát – végzett tevékenységek ugyanabba az összesített keretbe számíthatnak bele.

Egy ellopott munkamenetet irányító személy ezért úgy használhatja fel az áldozat keretének jelentős részét, hogy a jogos felhasználó nem érti, miért fogyott el a rendelkezésére álló kapacitás.

A pénzügyi következmények súlyosabbak lehetnek, ha a fiókban engedélyezték a további, fizetős használatot.

Az Anthropic bizonyos fizetős csomagok felhasználói számára lehetővé teszi használati kreditek vásárlását, amelyekkel az előfizetéshez tartozó keret kimerítése után is folytatható a Claude használata. A funkció bekapcsolása után a további használatért a tényleges fogyasztás alapján számíthatnak fel díjat. A felhasználók költési beállításokat és havi limiteket is megadhatnak.

Ez magyarázza, miért távolítja el az Anthropic az érintett fiókokból a mentett fizetési módokat.

Az Anthropic visszavonja a munkameneteket és eltávolítja a fizetési módokat

Az Anthropic több védelmi intézkedést is végrehajt az általa kompromittáltnak minősített fiókok esetében.

A vállalat megszünteti az érintett felhasználókhoz kapcsolódó hitelesített Claude-munkameneteket, eltávolítja a mentett fizetési adatokat a további vásárlások megakadályozása érdekében, és visszatéríti a jogosulatlanként azonosított terheléseket.

Az érintett ügyfeleknek ezért számítógépük biztonságossá tétele után ismét hitelesíteniük kell magukat, és újból hozzá kell adniuk fizetési módjukat.

Az ellopott Claude-munkamenet megszüntetése azonban a kompromittálásnak csak az egyik részét kezeli.

Ha az alapul szolgáló információlopó kártevő továbbra is telepítve marad a gépen, akkor az áldozat újbóli Claude-bejelentkezése után létrejövő hitelesítő adatokat ismét ellophatják.

Az Anthropic kifejezetten felhívta erre ügyfelei figyelmét: a fiókból történő kijelentkeztetés érvényteleníti az ellopott munkamenetet, de nem távolítja el a kártevőt a végpontról.

Ezért elengedhetetlen a végpont megtisztítása és helyreállítása.

A Claude-jelszó egyszerű módosítása – vagy akár egy erősebb hitelesítési módszer bekapcsolása – sem feltétlenül elegendő, ha a kompromittált számítógép továbbra is a támadó ellenőrzése alatt áll.

Miért nem feltétlenül oldja meg a problémát a jelszó megváltoztatása?

A munkamenet-eltérítés jól mutatja, milyen korlátai vannak annak, ha a fiók biztonságát kizárólag a jelszó és az MFA megléte alapján ítélik meg.

Az MFA jelentős védelmet biztosít azokkal a támadókkal szemben, akik ellopott jelszóval próbálnak bejelentkezni.

A már létrejött, hitelesített munkamenetet azonban nem védi automatikusan.

A támadás folyamata leegyszerűsítve a következő:

Legitim felhasználó → Jelszó és MFA → Hitelesített munkamenet létrehozása → Az információlopó ellopja a munkamenetet → A támadó újrajátssza a munkamenetet → Hozzáférés a Claude-fiókhoz

A támadó tehát a hitelesítés után lép be a folyamatba.

A biztonsági intézkedéseknek ezért nemcsak a kezdeti hitelesítést kell védeniük, hanem az annak eredményeként létrejövő munkamenetet is.

Ez egyre fontosabbá válik, ahogy a böngészőkben és fejlesztői környezetekben több tucat felhőalkalmazás hitelesítő adatai halmozódnak fel.

Egy kompromittált munkaállomás aktív hozzáférést tartalmazhat e-mail-fiókokhoz, együttműködési platformokhoz, forráskód-adattárakhoz, SaaS-szolgáltatásokhoz, felhőkonzolokhoz és immár nagy értékű AI-platformokhoz is.

A Claude Code miatt különösen értékessé válhatnak az AI-hitelesítő adatok

A biztonsági következmények túlmutatnak a hagyományos Claude-beszélgetéseken.

Az Anthropic Claude Code terméke közvetlenül a fejlesztői környezetekben biztosít AI-támogatású fejlesztési képességeket, és az Anthropic Console vagy Claude-előfizetési fiókok használatával is hitelesíthető. Az Anthropic dokumentációja szerint a Claude Code támogatja a Claude App-előfizetéseken és az Anthropic Console-fiókokon keresztüli hitelesítést, valamint az olyan vállalati felhőkörnyezeteket is, mint az Amazon Bedrock és a Google Vertex AI.

A fejlesztéshez használt AI-hitelesítő adatok ezért különösen vonzóak lehetnek a támadók számára.

Egy kompromittált AI-fejlesztői környezetben az AI-hozzáférési adatok mellett forráskód, Git-hitelesítő adatok, felhőkonfigurációs fájlok, API-kulcsok, SSH-hitelesítő adatok és Model Context Protocol-szolgáltatásokhoz kapcsolódó hozzáférések is megtalálhatók lehetnek.

Az iparág már megkezdte ezeknek a kockázatoknak a vizsgálatát.

A Cloud Security Alliance 2026-ban közzétett kutatása arra figyelmeztetett, hogy az AI-fejlesztői környezetekből ellopott frissítési tokenek potenciálisan magán az AI-szolgáltatáson túlmutató hozzáférést is biztosíthatnak. Ez különösen akkor jelent kockázatot, ha a fejlesztőeszköz kódtárakhoz, infrastruktúra-szolgáltatásokhoz vagy AI-agentek munkafolyamataihoz kapcsolódik.

Az AI-identitás ezért egyre inkább a felhőidentitáshoz válik hasonlóvá.

A kérdés már nem pusztán az, hogy egy támadó el tudja-e olvasni valakinek a chatbottal folytatott beszélgetéseit.

A lényegi kérdés az, hogy az AI-identitás biztosít-e hozzáférést más rendszerekkel kommunikálni képes eszközökhöz.

Külön Claude Code-kutatás mutatott rá a helyi hitelesítő adatok védelmének fontosságára

Független biztonsági kutatások is felhívták a figyelmet a helyileg tárolt AI-hitelesítő adatok érzékenységére.

A Silverfort kutatói júliusban ismertettek egy, a Claude Code hitelesítőadat-tárolását érintő macOS-gyengeséget. Állításuk szerint ez lehetővé tehette, hogy egy másik, a felhasználó jogosultságaival futó folyamat hozzáférjen a tárolt hitelesítő adatokhoz. A kutatók úgy vélték, hogy a macOS Keychain védelmi funkcióinak hatékonyabb használata megnehezíthetné a hitelesítő adatok kinyerését.

Ez a kutatás nem kapcsolódik az Anthropic által jelenleg vizsgált információlopó kampányhoz, és nincs bizonyíték arra, hogy a két probléma között összefüggés lenne.

Mindkettő ugyanazt az általános biztonsági alapelvet szemlélteti: amint értékes AI-hitelesítési adatok kerülnek egy végpontra, annak kompromittálása az AI-fiók kompromittálásához is vezethet.

Más Claude Code-biztonsági kutatások szintén bemutatták az AI-fejlesztői környezetekhez kapcsolódó kockázatokat.

A Check Point Research olyan sebezhetőségeket hozott nyilvánosságra, amelyek esetében rosszindulatú projektkonfigurációk távoli kódfuttatást vagy API-tokenek kiszivárogtatását válthatták ki többek között hookok, MCP-szerverek és környezeti változók segítségével. A kutatók együttműködtek az Anthropic vállalattal a hibák kijavításában.

Ezek a sebezhetőségek sem kapcsolódnak a jelenlegi kampányhoz.

A megállapítások összességükben azonban jól mutatják, milyen gyorsan bővül az AI-fejlesztőeszközök körüli támadási felület.

Az AI-fiókok értékes árucikké válnak a kiberbűnözők számára

A Claude-ot célzó kampány a hitelesítő adatok ellopásának gazdasági modelljében bekövetkező fontos változásra is utalhat.

Az információlopó kártevők üzemeltetői korábban elsősorban az azonnal pénzzé tehető hitelesítő adatokat részesítették előnyben: kriptovaluta-tárcákat, banki adatokat, e-mail-munkameneteket, közösségimédia-fiókokat, felhőfiókokat és vállalati hitelesítési tokeneket.

A prémium AI-fiókok azonban már mérhető számítási értéket képviselnek.

Egy ellopott AI-munkamenet lényegében hozzáférést biztosíthat olyan számítási kapacitáshoz, amelyért valaki más fizetett.

Ez többféle motivációt teremthet a támadók számára.

Fizetés nélkül használhatnak költséges modelleket, nagy mennyiségű AI-kérést automatizálhatnak, eldobható infrastruktúraként használhatják a kompromittált előfizetéseket, vagy legitim ügyfélfiókok mögé rejthetik a visszaélésszerű tevékenységet.

A fejlesztők és a szervezetek számára a következmények még súlyosabbak lehetnek, ha a kompromittált AI-identitás hozzáfér csatlakoztatott eszközökhöz, kódtárakhoz vagy belső információkhoz.

Jelenleg nincs bizonyíték arra, hogy az Anthropic által újonnan nyilvánosságra hozott kampányban mindezek a tevékenységek megjelentek volna.

A megerősített tevékenység ennél szűkebb körű: a támadók hitelesített Claude-munkameneteket loptak el, és azokkal felhasználták az áldozatok rendelkezésére álló keretet.

Az alapul szolgáló biztonsági modell azonban ennél általánosabb problémát teremt.

Ahogy az AI-asszisztensek egyre inkább önálló cselekvésre képes agentekké válnak, és engedélyt kapnak fájlok olvasására, kód futtatására, belső rendszerekben történő keresésre vagy külső szolgáltatások használatára, jelentősen megnő az agentet irányító identitás biztonsági értéke.

A vállalatoknak privilegizált hitelesítő adatként kell kezelniük az AI-munkameneteket

A biztonsági csapatok számára az incidens újabb indokot szolgáltat arra, hogy az AI-szolgáltatásokat is bevonják az identitás- és végpontbiztonsági programokba.

A szervezetek alkalmazottai egyre gyakrabban használnak AI-asszisztenseket programozáshoz, kutatáshoz, dokumentumelemzéshez és más üzleti feladatokhoz.

Ezeket a fiókokat nem szabad elszigetelt fogyasztói alkalmazásokként kezelni.

A vállalati védelmi csapatoknak nyilvántartásba kell venniük a jóváhagyott AI-szolgáltatásokat, meg kell érteniük, hol tárolják a hitelesítési tokeneket és más hozzáférési adatokat, korlátozniuk kell a jogosulatlan szoftvertelepítést, figyelniük kell az információlopókra utaló tevékenységeket, és más identitástelemetriai adatokkal együtt kell vizsgálniuk a rendellenes AI-használatot.

Az AI-fejlesztőeszközöket használó szervezeteknek különös figyelmet kell fordítaniuk a fejlesztői munkaállomásokra, mivel ezeken a rendszereken gyakran számos nagy értékű hitelesítő adat található egyszerre.

Egyetlen információlopó fertőzés ezért egymást követő, több rendszerre kiterjedő kompromittálást eredményezhet.

A végpontészlelési és válaszadási rendszereket úgy kell konfigurálni, hogy felismerjék az ismert információlopó viselkedésmintákat. Fertőzött végpontok vizsgálatakor a biztonsági csapatoknak nemcsak a jelszavak visszaállítására, hanem a munkamenetek visszavonására is gondolniuk kell.

Ahol erre lehetőség van, a szervezeteknek visszafogott költési limiteket is meg kell határozniuk a fogyasztásalapú AI-szolgáltatásokhoz.

Az AI-használat váratlan növekedését ugyanúgy ki kell vizsgálni, ahogyan a szervezetek a szokatlan felhőszolgáltatási költségeket vizsgálják.

Mit tegyenek az érintett Claude-felhasználók?

Az Anthropic kompromittálásról szóló értesítését megkapó felhasználóknak nem egyszerű Claude-jelszóvesztésként, hanem végpont-kompromittálásként kell kezelniük az eseményt.

Az új hitelesítő adatok megadása előtt ki kell vizsgálni és meg kell tisztítani a fertőzött eszközt.

Az ugyanarról a számítógépről használt más fiókokat is potenciálisan érintettnek kell tekinteni, mivel az általános célú információlopók jellemzően több alkalmazásból és böngészőből gyűjtenek adatokat, nem pedig egyetlen szolgáltatást céloznak.

A felhasználóknak érvényteleníteniük kell fontos fiókjaik aktív munkameneteit, ismerten tiszta eszközről meg kell változtatniuk a kiszivároghatott hitelesítő adatokat, valamint gyanús tevékenységeket kell keresniük pénzügyi, e-mail-, fejlesztői és felhőfiókjaikban.

Ha egy fertőzött számítógépen adják meg az új hitelesítő adatokat, fennáll a veszélye, hogy azokat azonnal ismét átadják a kártevőnek.

A Claude felhasználóinak emellett ellenőrizniük kell használati előzményeiket és számlázási adataikat, és meg kell vizsgálniuk minden általuk fel nem ismert tevékenységet.

A nagyobb biztonsági probléma: az AI-identitás új támadási felületté válik

Az Anthropic figyelmeztetése végső soron jóval többről szól az ellopott Claude-használati keretnél.

A kampány azt mutatja, hogyan alkalmazkodnak a már meglévő kártevő-ökoszisztémák az AI-szolgáltatások növekvő gazdasági értékéhez.

A támadóknak nem volt szükségük egy élvonalbeli AI-modell kifinomult sebezhetőségére. Nem kellett kompromittálniuk az Anthropic infrastruktúráját, és Claude-specifikus kártevőt sem kellett fejleszteniük.

A kompromittált végpontok ezrein már jelen lévő, széles körben elérhető információlopók képesek voltak összegyűjteni a szükséges hitelesítési adatokat.

A támadóknak csupán fel kellett ismerniük, hogy érdemes ellopni a Claude-munkameneteket.

Ez fontos fejlemény a vállalati biztonság szempontjából.

A védekezéssel foglalkozó szakemberek évek óta értékes hitelesítő adatként kezelik a böngészős sütiket, felhőtokeneket és alkalmazás-munkameneteket, mivel ezek a bejelentkezési képernyőn túli hozzáférést biztosíthatnak.

Az AI-hitelesítési tokenek mostantól ugyanebbe a kategóriába tartoznak.

Ahogy az AI-asszisztensek társalgási eszközökből szoftverírásra, fájlok módosítására, vállalati rendszerek lekérdezésére és külső alkalmazások használatára képes agentekké fejlődnek, az AI-agent mögötti identitás kompromittálása idővel jóval súlyosabb következményekkel járhat, mint egy előfizetés használati keretének kimerítése.

A jelenlegi kampány által érintett Anthropic-ügyfelek számára a közvetlen veszélyt a jogosulatlan fiókhozzáférés és az elhasznált keret jelenti.

A teljes biztonsági iparág számára azonban a figyelmeztetés ennél alapvetőbb:

Az AI-fiókok értékes digitális identitássá váltak – és a széles körben elérhető kártevők üzemeltetői már ennek megfelelően kezelik őket.

Az oldal tartalma nem másolható!