سرقت نشستهای کلود با بدافزارهای سرقت اطلاعات
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس هشدار این شرکت و تحقیقات امنیتی، دو زنجیره حمله جداگانه شناسایی شده که با استفاده از بدافزارهای سرقت اطلاعات، اطلاعات ورود کاربران را به دست آورده، نشستهای احراز هویتشده کلود (Claude) را سرقت کرده و از حسابهای پولی قربانیان سوءاستفاده میکنند.
آنتروپیک (Anthropic) اعلام کرده در واکنش به این حملات، نشستهای حسابهای آلوده را خاتمه داده، روشهای پرداخت ذخیرهشده را حذف و مبالغ مربوط به تراکنشهای جعلی را بازپرداخت کرده است.
با این حال، این اقدامات فقط حساب را ایمن میکنند و بدافزار موجود روی رایانه قربانی را حذف نمیکنند.
طبق اعلام آنتروپیک، خانوادههایی مانند Vidar، LummaC2، StealC، RedLine و Acreed در ویندوز و Atomic Stealer در سیستم عامل مک، اقدام به سرقت گذرواژههای ذخیرهشده، کوکیهای مرورگر و اطلاعات احراز هویت محلی میکنند.
مهاجمان در برخی موارد به جای سرقت مستقیم گذرواژه، کوکیهای نشست فعال را میدزدند.
به این ترتیب میتوانند نشست کلود قربانی را بازپخش کنند و حتی بدون وارد کردن گذرواژه یا انجام احراز هویت دومرحلهای، از حساب وی استفاده کنند.
آنتروپیک پس از مشاهده مواردی متوجه این فعالیت شد که سقف مصرف حساب کاربران در زمان غیرفعال بودن آنها پر شده و بلافاصله به پایان میرسید.
در حملهای دیگر که شرکت امنیتی هانترس (Huntress) آن را فیک ایجنت (FakeAgent) نامیده، مهاجمان از زیرساخت رسمی کلود سوءاستفاده کردند.
بین ۲۱ و ۲۲ ژوئیه ۲۰۲۶، کاربرانی که در موتور جستوجوی بینگ به دنبال برنامه دسکتاپ کلود بودند، با تبلیغات مخربی مواجه شدند که به یک Claude Artifact آلوده روی دامنه رسمی claude.ai هدایت میکرد.
فایل جعلی ClaudeDesktop.exe با استفاده از روش DLL sideloading، بدافزار SectopRAT را روی دستگاه نصب میکرد.
این تروجان دسترسی از راه دور قادر به سرقت اطلاعات مرورگر، کارتهای بانکی، کوکیها و فایلهای قربانیان بود.
هانترس اعلام کرد دستکم ۲۹ سازمان طی تنها دو روز تحت تأثیر این حمله قرار گرفتند و صفحه مخرب حدود ۷۱۰۰ بار دانلود شد؛ پیش از آنکه آنتروپیک آن را حذف کند.
تهدید جدید دیگری نیز به فایلهای SKILL.md، که برای پیکربندی مهارتهای عاملهای کلود استفاده میشوند، مربوط است.
مهاجمان میتوانند دستورهای مخرب را در قالب یادداشتهای عادی مخفی کنند تا هنگام بارگذاری فایل توسط کلود، بدافزار دوباره دانلود و اطلاعات حساس سرقت شود.
در نتیجه، حتی نصب مجدد سیستمعامل نیز در صورت بازگرداندن فایل آلوده میتواند به آلودگی مجدد منجر شود.
کارشناسان امنیتی توصیه میکنند کاربران پیش از ورود مجدد به کلود، دستگاه خود را بهطور کامل اسکن کرده، گذرواژه ایمیل مرتبط با حساب را همراه با احراز هویت دومرحلهای تغییر دهند و تمام اطلاعات ذخیرهشده در مرورگرها را بهروزرسانی کنند.
همچنین باید با لینکها و دستورهای ترمینالی که توسط ابزارهای هوش مصنوعی پیشنهاد میشوند، همانند فایلها و پیوستهای ناشناس با احتیاط برخورد شود.
برای سازمانهایی که کلود را در مقیاس گسترده به کار میگیرند نیز جداسازی محیط اجرای عاملهای هوش مصنوعی و بررسی فایلهای SKILL.md برای یافتن دستورهای پنهان توصیه شده است.