Компания Anthropic принудительно разлогинила часть пользователей Claude после того, как специалисты обнаружили следы инфостилеров — вредоносных программ, которые собирают активные сессии сервисов прямо с компьютеров жертв. Решение объясняется стремлением защитить аккаунты от перехвата.
По имеющимся данным, вредоносное ПО извлекало с заражённых устройств действующие токены авторизации в Claude. Эти токены позволяют поддерживать вход в аккаунт без повторного ввода логина и пароля, и при компрометации дают атакующему полный доступ к переписке и подписке пользователя. Поскольку речь идёт об уже активных сессиях, обычная смена пароля не всегда закрывает такой вектор атаки — именно поэтому Anthropic пошла на принудительное завершение сессий.
Компания уведомила затронутых пользователей напрямую и попросила их заново войти в аккаунт. Параллельно Anthropic отозвала скомпрометированные токены на своей стороне, что автоматически разрывает сессию даже в тех случаях, когда вредоносная программа продолжает работать на устройстве. После повторного входа пользователю выдаётся новый токен, и старый перестаёт действовать.
Сама схема с инфостилерами хорошо знакома по другим крупным сервисам: вредонос работает на уровне операционной системы и браузера, доставая сохранённые cookie, токены и пароли из хранилищ Chromium-браузеров, системных менеджеров учётных данных и оперативной памяти. Украденные данные обычно упаковываются в архив, отправляются на сервер оператора малвари, а затем продаются или используются для дальнейших атак — от подписки на платные функции за чужой счёт до кражи конфиденциальной переписки и корпоративных документов.
На фоне инцидента Anthropic отдельно подчеркнула базовые правила гигиены: не сохранять пароли в ненадёжных менеджерах, следить за антивирусной защитой и регулярно обновлять браузер и расширения. Эти меры сами по себе не блокируют инфостилеры, но снижают шансы успешной кражи токенов.
Отдельно стоит обратить внимание на саму модель угрозы: активная сессия в веб-сервисе сегодня часто живёт дольше, чем пользователь помнит о ней. В Claude, как и в других чат-сервисах, токен действует неделями и месяцами, пока пользователь сам не нажмёт «выйти» или не сменит пароль. Это удобно для повседневной работы, но превращает любую заражённую домашнюю или рабочую машину в готовую точку входа для атакующего.
Прямых данных о числе затронутых аккаунтов, географии пользователей и типе инфостилера в публичных сообщениях пока нет. Anthropic не называла конкретную вредоносную программу и не уточняла, был ли инцидент разовым или охватил более широкую выборку. Неизвестно также, идёт ли речь только о бесплатных учётных записях Claude или среди пострадавших есть платные подписчики и корпоративные клиенты с Pro или Team-тарифами.



