Seguridad y Riesgo5 minRedacción

Anthropic detecta infostealers secuestrando sesiones de Claude y fuerza cierre de sesión en cuentas afectadas

Teclado de notebook iluminado por luz azul de monitor à noite, com ícone de cookie do navegador projetado sobre a tecla enter e caderno aberto com anotação manuscrita sessão revogada

Anthropic ha comenzado a desconectar cuentas de Claude, eliminar métodos de pago guardados y revertir cargos tras identificar malware robando cookies de sesión y drenando cuotas pagas sin pasar por MFA.

Anthropic ha comenzado a desconectar usuarios de pago de Claude y a revertir cargos no autorizados después de identificar un patrón de uso anómalo en varias cuentas: las cuotas se consumían hasta el límite cuando el propietario ni siquiera estaba conectado. La investigación apuntó a una familia conocida de infostealers robando cookies de sesión ya autenticadas en el navegador de la víctima, lo que permite al atacante replicar la sesión sin tocar contraseñas, TOTP o SSO.


Según la comunicación enviada a los clientes afectados, las muestras identificadas incluyen Vidar, Lumma (LummaC2), StealC, RedLine y Acreed en Windows, además del Atomic Stealer en macOS. Son vectores conocidos desde hace años, distribuidos a través de descargas drive-by, extensiones maliciosas e instaladores clonados mediante SEO poisoning. La novedad no es el malware, sino lo que ha aprendido a monetizar. Una cuota mensual de Claude Pro o Team se ha convertido en una mercancía revendida en foros, junto con sesiones activas y métodos de pago guardados.


Anthropic enfatizó que no hay indicios de que la infección provenga de dentro de Claude, del sitio anthropic.com o de cualquier acción hecha por el usuario en el producto. Se trata de malware presente en la máquina del cliente, capturando datos del navegador antes de que cualquier solicitud llegue al servidor.


Por qué la cookie derrota el segundo factor


La cookie de sesión es el token que el navegador presenta al servicio para decir "soy yo, ya me he autenticado". Robada del disco local por el infostealer, puede ser inyectada en otro navegador y reutilizada hasta que expire. Ningún SMS, TOTP o push de Duo se activa en el proceso, porque no ocurre ningún nuevo inicio de sesión. Para el backend de Claude, es el mismo usuario regresando desde otra máquina.


La respuesta de Anthropic sigue tres frentes. El primero es cerrar las sesiones afectadas del lado servidor, lo que invalida la cookie de inmediato y obliga al verdadero propietario de la cuenta a reautenticar. El segundo es eliminar los métodos de pago guardados de las cuentas identificadas, cortando el vector de fraude subsecuente. El tercero es la reversión de los cargos que el equipo clasifica como consumo no autorizado. La empresa también indicó a los afectados que cambien sus credenciales, retracten sesiones en otros servicios y limpien su máquina antes de volver a iniciar sesión.


Qué cambia para el CIO


El episodio contiene una lección que va más allá de Claude. Las herramientas de IA generativa han migrado al cofre de credenciales de las áreas de negocio en los últimos dieciocho meses. Cuentas personales y corporativas coexisten en el mismo Chrome del analista, en el mismo Safari del socio. Un infostealer en una máquina Windows personal captura cookies de LinkedIn, del banco, de Slack y ahora de Claude con la misma facilidad.


Para el equipo de seguridad, tres frentes adquieren urgencia inmediata. La higiene de endpoints vuelve a estar en la parte superior de la agenda, con atención redoblada a la detección de hijacking de sesiones de navegador en la regla del EDR. El tiempo de vida de las cookies de sesión en servicios de IA necesita ser acortado, con reautenticación forzada cuando la sesión migra de IP, ASN o huella de dispositivo. Y el costo por usuario en servicios de IA debería tener una alerta de anomalía como cualquier cuenta de AWS o API de Snowflake tiene hoy.


El ataque escala porque un endpoint infectado es un kit listo. Contraseñas de Chrome, cookies de sesión de decenas de SaaS y carteras de cripto en un único registro de stealer se venden en paquete en la dark web por valores que suelen comenzar en dos cifras de dólares. Lo que faltaba era un objetivo lo suficientemente caro para justificar la automatización a gran escala. Las cuentas pagadas de asistentes de IA son costosas.


El punto ciego global


El problema es transnacional por construcción. En Estados Unidos y Reino Unido, mercados de suscripción de IA más maduros, la densidad de cuentas pagadas por endpoint eleva el retorno esperado del ataque, y el abuso suele aparecer antes en la telemetría de los proveedores. En mercados como India y Filipinas, donde se encuentran buena parte de los centros de desarrollo offshore de consultorías globales y bancos, la exposición es doble: máquinas corporativas con licencias Claude for Work coexisten con programas de trainee que utilizan las cuentas fuera del horario y en redes menos monitoreadas. En Brasil, el patrón observado por investigadores de fraude en los últimos trimestres ya mostraba un crecimiento de registros de stealer que contenían credenciales SaaS corporativas.


El punto que Anthropic evitó decir en voz alta es lo que sigue implícito en la respuesta. Bloquear sesión, reembolsar y señalar cobro funcionan para el incidente actual. No cierran la puerta. Mientras los navegadores continúen tratando la cookie de sesión como un token portátil sin prueba adicional de posesión, la frontera de fraude en IA será esta: no invadir el modelo, solo alquilar la cuenta de quien ya ha pagado por él.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo