Cookies roubados do Claude expõem Gmail corporativo sem revogação

Malware reutiliza sessão para furar 2FA e SSO; nenhum admin consegue revogar.

Por Marcos Guimarães2 set 2026
Cookies roubados do Claude expõem Gmail corporativo sem revogação

O que aconteceu

A Anthropic confirmou que criminosos usaram infostealers, programas de roubo de credenciais, para copiar cookies de sessão do Claude de computadores infectados e reproduzi-los em contas pagas, drenando o uso. A empresa enviou notificações por e-mail aos usuários afetados, de acordo com relato de um usuário no Reddit e reportagem do BleepingComputer de 30 de agosto. O ataque não passou pela página de login nem pelos bloqueios de two-factor authentication (2FA).

A notificação citou seis famílias de malware: Vidar, LummaC2, StealC, RedLine e Acreed em Windows, e Atomic Stealer em um pequeno número de Macs. O e-mail descrevia o malware como ferramentas de propósito geral que copiam cookies de navegação junto com senhas salvas. A frase exata: “Sua sessão do Claude foi provavelmente uma das muitas coisas que ele coletou”.

Contexto

Sessão é a prova digital de que um login já aconteceu. Quando o usuário autentica no Claude, o servidor emite um cookie que o navegador envia nas próximas requisições. Esse cookie tem validade e carrega permissões. Se um malware o copia e o envia a outro dispositivo, o servidor o reconhece como legítimo, sem pedir senha nem código de verificação. É o chamado session cookie replay, técnica conhecida há anos em ataques a contas bancárias e de e-mail.

O que torna o caso relevante é o tipo de contas atingidas. A Anthropic flagrou contas card-billed, ou seja, pagas com cartão de crédito, no modelo self-serve, usado por pessoas físicas e pequenas equipes. Esse é o grupo que não é governado por provedores de identidade corporativos, como Okta ou Microsoft Entra. Sem isso, não há console administrativo que possa forçar o logout dessas sessões. O cookie roubado continua válido até expirar.

Por que importa

O custo do uso queimado é pequeno comparado à exposição. A sessão do Claude, uma vez reutilizada, dá acesso ao histórico de conversas, a dados de projetos e, em alguns casos, a integrações. O material de pesquisa alerta explicitamente que essas sessões podem alcançar e-mails corporativos do Gmail, porque muitas empresas conectam a conta do Google ao Claude para importar arquivos ou usar o bot no Workspace. A concessão feita pelo usuário, chamada de grant, fica vinculada à sessão. Não são credenciais de login, mas autorizações OAuth que permitem ao Claude ler, criar ou encaminhar mensagens em nome do usuário.

O ponto crítico: nenhum administrador de TI consegue revogar essa autorização remotamente. A única forma de cortar é o usuário revogar manualmente dentro das configurações do Google ou o cookie expirar. Para uma empresa que depende do Gmail corporativo, uma única sessão comprometida pode vazar e-mails internos, anexos confidenciais e calendários. O SSO não impede o replay, porque ele atua antes da sessão, não depois. O que o SSO oferece é revogação e visibilidade, não prevenção.

Impacto

O ataque tem dois efeitos imediatos. O primeiro é financeiro: contas drenadas, com uso de tokens de API e tempo de processamento cobrados indevidamente. A Anthropic detectou as cobranças, removeu os métodos de pagamento salvos e reembolsou os valores identificados. O segundo é estratégico: empresas que adotam assistentes de IA como o Claude para produtividade passam a carregar um risco silencioso de exfiltração. O malware roda em máquinas de funcionários, copia cookies e acha, dentro da mesma sessão, um caminho para o e-mail corporativo.

O impacto de médio prazo é a necessidade de novas defesas. A indústria já vinha migrando de logins baseados em senha para passkeys e autenticação contínua baseada em risco. O replay de cookies força repensar a confiança no próprio dispositivo do usuário. Empresas que ainda não segmentam contas de IA profissional do uso pessoal precisarão criar políticas de revogação periódica de grants e monitoramento de sessões ativas em serviços de terceiros.

O que muda

Para usuários do Claude em modalidade self-serve, a orientação é limpar o dispositivo infectado, trocar senhas, deslogar todas as sessões e revisar as autorizações conectadas ao Google. A Anthropic, por sua vez, não anunciou mudanças no produto, mas a notificação indica uma resposta manual a cada caso. O mercado de segurança deve esperar a incorporação de detecção de anomalias em padrões de uso de IA: acessos de novos dispositivos com IPs diferentes e picos de consumo serão sinais de alerta mais acionáveis.

O que vem agora

A empresa não divulgou quantas contas foram atingidas nem o volume financeiro. Vazou apenas o texto da notificação. É provável que a Anthropic intensifique o uso de sinais de risk scoring baseados na telemetria de sessão, além de oferecer aos usuários finais um painel de revogação de sessões, algo que grandes plataformas como Google e Microsoft já oferecem para contas pessoais e corporativas. Até lá, a responsabilidade recai sobre o usuário: verificar regularmente “Dispositivos conectados” e revogar acessos que não reconhece.