Anthropic alerta de malware que roba sesiones de Claude y consume el uso de las cuentas

Anthropic ha advertido a algunos usuarios de Claude de una nueva campaña en la que ciberdelincuentes están utilizando malware de tipo infostealer para robar sesiones activas del servicio.

El objetivo no parece ser únicamente conseguir las credenciales de acceso. Los atacantes están utilizando las sesiones ya autenticadas para entrar en las cuentas de las víctimas y consumir sus límites de uso, llegando incluso a generar cargos no autorizados.

Anthropic ya está cerrando las sesiones comprometidas, eliminando métodos de pago guardados y reembolsando los cargos que identifica como fraudulentos.

El problema está en la sesión, no necesariamente en la contraseña

Uno de los aspectos más importantes de este ataque es que el ciberdelincuente puede no necesitar conocer la contraseña de la víctima.

Los infostealers son programas maliciosos especializados en recopilar información almacenada en el equipo, especialmente datos procedentes de los navegadores.

Entre la información que pueden buscar se encuentran:

  • Contraseñas almacenadas.
  • Cookies de autenticación.
  • Sesiones activas.
  • Credenciales de otras aplicaciones.
  • Información almacenada localmente.

Una sesión de navegador que ya ha sido autenticada puede ser especialmente valiosa. Si el atacante consigue copiarla, puede intentar reutilizarla para acceder a un servicio sin tener que repetir necesariamente el proceso habitual de inicio de sesión.

Esto puede permitir incluso saltarse en determinados escenarios la protección adicional proporcionada por la autenticación en dos factores (2FA).

Los límites de Claude se consumen sin que el usuario lo sepa

Anthropic explica que algunos usuarios afectados pudieron notar un comportamiento extraño en sus cuentas. Por ejemplo, el límite de uso de Claude parecía recuperarse con normalidad para, poco después, agotarse rápidamente mientras el usuario no estaba utilizando el servicio.

Este comportamiento puede ser una señal de que otra persona está utilizando una sesión robada. En algunos casos, el consumo no autorizado también puede generar cargos si la cuenta dispone de métodos de pago asociados.

Anthropic no culpa a Claude

La compañía ha querido dejar claro que el malware no está relacionado con Claude ni se instala a través del propio servicio. La explicación más probable es que los equipos afectados ya estuvieran infectados por un infostealer por otros medios.

Este tipo de malware suele distribuirse mediante descargas maliciosas, aplicaciones modificadas o software pirateado. De hecho, uno de los usuarios que recibió la advertencia explicó públicamente que había descargado un videojuego pirateado antes de que su equipo resultara comprometido.

Una vez instalado el malware, Claude simplemente se convierte en uno de los muchos servicios de los que el programa intenta obtener información.

De robar credenciales a robar sesiones

Los infostealers llevan años utilizándose para recopilar contraseñas y cookies, pero el caso de Claude demuestra por qué el robo de sesiones resulta especialmente peligroso. Una contraseña robada puede quedar inutilizada después de cambiarla.

Una sesión autenticada, en cambio, puede proporcionar al atacante acceso inmediato mientras siga siendo válida. Por eso, cambiar únicamente la contraseña puede no ser suficiente si existe la posibilidad de que el atacante todavía conserve una sesión activa.

La propia Anthropic advierte de que cerrar la sesión comprometida detiene ese acceso concreto, pero no elimina el malware del ordenador.

Varias familias de malware implicadas

Anthropic ha identificado diferentes familias de infostealers relacionadas con los equipos afectados.

Entre ellas aparecen:

  • Vidar
  • LummaC2
  • StealC
  • RedLine
  • Acreed

En sistemas Windows se han observado varias de estas amenazas, mientras que en un número reducido de equipos Mac se ha identificado Atomic Stealer (AMOS). Aunque son familias diferentes, todas comparten una característica fundamental: están diseñadas para recopilar información sensible almacenada en los dispositivos.

Anthropic está revocando las sesiones comprometidas

Como medida de protección, Anthropic está cerrando las sesiones de Claude que considera comprometidas.

La compañía, también, está eliminando métodos de pago guardados en las cuentas afectadas para impedir nuevas compras no autorizadas y está reembolsando los cargos que identifica como fraudulentos.

Estas medidas pueden detener temporalmente el acceso del atacante, pero existe un problema fundamental. Si el ordenador continúa infectado, una nueva sesión iniciada posteriormente podría volver a ser robada.

¿Qué deberían hacer los usuarios afectados?

Anthropic recomienda a los usuarios afectados tomar varias medidas de seguridad. La primera es eliminar el malware del equipo antes de volver a utilizarlo para iniciar sesión en servicios importantes.

También es recomendable:

  • Cambiar las contraseñas importantes.
  • Revocar sesiones activas que no se reconozcan.
  • Revisar las cuentas en busca de actividad sospechosa.
  • Comprobar los métodos de pago asociados.
  • Evitar software pirateado o descargas de fuentes desconocidas.
  • Mantener actualizado el sistema operativo y las herramientas de seguridad.

Especialmente importante es no limitarse a cambiar la contraseña mientras el dispositivo siga comprometido.

Una advertencia para todos los servicios online

El caso de Claude refleja un problema mucho más amplio que afecta a prácticamente cualquier servicio utilizado desde un navegador. Cuando un atacante roba una sesión autenticada, puede intentar aprovechar el acceso existente sin necesidad de obtener directamente la contraseña.

Esto convierte a las cookies y tokens de sesión en objetivos extremadamente valiosos para los ciberdelincuentes.

Además, a medida que los servicios de inteligencia artificial se convierten en herramientas utilizadas diariamente para programación, trabajo, investigación y otras tareas, una cuenta comprometida puede tener un valor considerable.

La lección: proteger la cuenta también significa proteger el dispositivo

La seguridad de una cuenta no depende únicamente de una contraseña fuerte o de activar 2FA. Si el dispositivo desde el que se accede está infectado, el atacante puede intentar robar la información necesaria para aprovechar sesiones que ya están autenticadas.

El incidente de Claude recuerda una regla básica pero importante: la seguridad de una cuenta empieza también por la seguridad del dispositivo desde el que se utiliza. Para los usuarios afectados, cerrar las sesiones comprometidas es solo el primer paso. Mientras el infostealer continúe instalado, cualquier nuevo inicio de sesión podría volver a quedar expuesto.

Vistas: 1
Scroll al inicio