Infostealer угоняет активные сессии Claude в обход двухфакторной защиты

Коротко о главном
30 августа 2026 года Anthropic предупредила пользователей: infostealer-малварь похищает активные браузерные сессии Claude и позволяет злоумышленникам расходовать квоты чужих аккаунтов без знания пароля и в обход двухфакторной аутентификации. Компания отозвала скомпрометированные сессии, удалила сохранённые платёжные данные и вернула несанкционированные списания. Заражённые машины при этом остаются опасными: малварь с них не удаляется принудительно.
Инцидент особенно важен для команд разработки, активно использующих Claude в качестве AI-ассистента: угнанная сессия даёт полный доступ к чату, истории диалогов, файлам и API-лимитам — без каких-либо уведомлений владельцу аккаунта. Для корпоративных тарифов это означает не только финансовые потери, но и потенциальную утечку конфиденциального контекста — кода, бизнес-логики, внутренних данных, которые разработчики вводят в промпты.
Если лимиты использования Claude кажутся загадочно исчерпанными без вашего участия — это один из признаков компрометации. Anthropic рекомендует немедленно сменить учётные данные и провести проверку устройства на предмет заражения.
Как работает атака
Ключевое отличие infostealer-атаки от классического взлома — злоумышленник не ломает пароль и не перехватывает одноразовый код двухфакторной аутентификации. Вместо этого малварь копирует уже аутентифицированную браузерную сессию: cookie-файлы, session-токены и сохранённые учётные данные из локального хранилища браузера.
Как пояснила Anthropic, «infostealer способен скопировать уже аутентифицированную браузерную сессию, поэтому атакующему может не потребоваться стандартный процесс входа с паролем и 2FA». Сессионный токен действителен до истечения срока действия или до принудительного отзыва — и этим окном пользуется атакующий.
Типичный сценарий заражения — скачивание пиратского ПО или вредоносного приложения. Именно такой вектор подтверждён для одного из задокументированных случаев. После установки малварь тихо сканирует браузерные профили, извлекает нужные данные и отправляет их на сервер управления. Весь процесс происходит без каких-либо видимых для пользователя признаков.
Какие семейства малваря задействованы
Anthropic идентифицировала несколько хорошо известных infostealer-семейств, использованных в атаке. На Windows это Vidar, LummaC2, StealC, RedLine и Acreed — универсальные стилеры, специализирующиеся на краже браузерных данных, сохранённых паролей и криптокошельков. На macOS зафиксированы единичные случаи с Atomic Stealer (AMOS).
Все перечисленные инструменты относятся к классу «commodity malware» — они доступны по подписке в даркнете и широко применяются для атак на разные категории сервисов одновременно. Это означает, что скомпрометированная машина, скорее всего, теряет не только сессию Claude, но и токены других рабочих инструментов: GitHub, Jira, облачных консолей, корпоративных мессенджеров.
Что сделала Anthropic
В ответ на обнаруженную кампанию Anthropic предприняла три шага: принудительно завершила скомпрометированные сессии пострадавших пользователей, удалила сохранённые платёжные реквизиты для предотвращения несанкционированных списаний и произвела возврат средств по подтверждённым несанкционированным транзакциям.
Компания уведомила затронутых пользователей и подчеркнула ключевое: «Выход из Claude прекращает действие украденных сессий, но не удаляет малварь». Иными словами, принятые Anthropic меры устраняют симптом, а не причину. Устройства пострадавших по-прежнему заражены, и без полного удаления малваря угроза сохраняется — следующий логин может быть снова скомпрометирован.
Что делать команде прямо сейчас
Если вы или сотрудники вашей команды пользуются Claude, рекомендуется выполнить следующие действия.
Смените учётные данные Claude. Даже если видимых признаков компрометации нет — это профилактическая мера. Сессия, которую вы считаете чистой, могла быть скопирована без уведомления.
Отзовите активные сессии. В настройках аккаунта Claude завершите все активные сеансы — это аннулирует украденные токены, если они ещё не были отозваны Anthropic принудительно.
Проверьте устройство на заражение. Используйте специализированный антивирусный сканер или проведите комплексную проверку безопасности. Если устройство вызывает сомнения — специалисты по безопасности рекомендуют полную переустановку системы. Это крайняя мера, но при подтверждённом заражении стилером она надёжнее «лечения».
Проверьте другие рабочие инструменты. Та же малварь могла скопировать сессии GitHub, Slack, облачных консолей и других сервисов. Ротация сессий должна быть системной, а не ограниченной одним сервисом.
Пересмотрите политику загрузок в команде. Пиратское ПО, неофициальные установщики популярных программ, игровые читы — основные векторы распространения стилеров. Корпоративные устройства должны получать ПО только из проверенных источников.
Включите уведомления о новых сессиях. Если сервис поддерживает оповещения о входе с нового устройства или новой геолокации — активируйте их. Это не предотвратит кражу токена, но позволит быстрее зафиксировать несанкционированный доступ.
Почему это важно для продуктовых команд
Атаки через угон сессий AI-инструментов — относительно новый вектор, но у него есть специфика, которая делает его особенно опасным для команд, работающих с конфиденциальными данными. Разработчики нередко вводят в промпты фрагменты реального кода, архитектурные схемы, описания бизнес-логики и внутренние данные. Угнанная сессия предоставляет злоумышленнику доступ не только к будущим запросам, но и к истории диалогов, если она сохраняется.
Это выходит за рамки инцидента с одним AI-сервисом. Современные рабочие процессы разработки тесно переплетают AI-ассистентов, облачные консоли, репозитории и корпоративные мессенджеры — и всё это живёт в браузере на тех же машинах, которые сотрудники используют для личных задач и где появляется риск заражения стилером. Для снижения рисков стоит рассмотреть изоляцию корпоративных рабочих сред, контроль установки ПО на командные устройства и регулярную ротацию сессионных токенов в критических сервисах.
Часто задаваемые вопросы
Помогает ли двухфакторная аутентификация против угона сессии? Нет. 2FA защищает процесс входа в систему, но не защищает уже установленную сессию. Infostealer копирует токен уже аутентифицированной сессии — новый логин с 2FA для этого не требуется.
Как понять, что сессия Claude была угнана? Основной признак — необъяснимое исчерпание лимитов использования без вашей активности. Anthropic также рассылала прямые уведомления пострадавшим пользователям с описанием симптомов.
Затронуты ли корпоративные аккаунты Claude (Teams / Enterprise)? Anthropic публично не разграничивала типы аккаунтов в своём предупреждении. Корпоративные тарифы с большими лимитами теоретически представляют более привлекательную цель для атакующих.
Достаточно ли просто сменить пароль? Нет. Смена пароля не аннулирует уже существующие сессии автоматически. Необходимо явно завершить все активные сеансы в настройках аккаунта. Кроме того, пока малварь остаётся на устройстве, новые сессии также будут под угрозой.
Это атака на инфраструктуру Anthropic? Нет. Anthropic прямо указала, что речь идёт об универсальной малвари общего назначения, которая атакует устройства пользователей, а не серверы компании. Claude как платформа не была взломана.
Источники
BleepingComputer — «Anthropic warns infostealer malware is hijacking Claude sessions to drain usage», 30 августа 2026 года.
Search Engine Journal — «Anthropic Warns Hackers Are Stealing Claude Sessions To Hijack Accounts», 30 августа 2026 года.
Рабочие инструменты команды под угрозой стилеров?
YuSMP Group поможет выстроить безопасную среду разработки: аудит рисков, рекомендации по изоляции рабочих процессов и защите корпоративных аккаунтов. Обсудим ваш случай.