Infostealers sequestram sessões do Claude e driblam 2FA
Anthropic notifica usuários, encerra contas e reembolsa cobranças feitas por criminosos.
O que aconteceu
A Anthropic enviou e-mails de notificação a usuários afetados por uma campanha de malware que sequestrou contas pagas do Claude. O ataque usou infostealers, programas que copiam cookies de sessão do navegador, para entrar nas contas sem precisar digitar senha ou passar pelo 2FA. A informação foi publicada pelo BleepingComputer em 30 de agosto, a partir de um relato de usuário no Reddit.
O e-mail da Anthropic afirmou que um agente mal-intencionado usou malware comum para coletar sessões de login do Claude e depois reproduzi-las para consumir o uso das contas. A empresa listou seis famílias de infostealers envolvidas: Vidar, LummaC2, StealC, RedLine e Acreed em sistemas Windows, e Atomic Stealer em um pequeno número de Macs. O texto do aviso dizia que a sua sessão do Claude provavelmente foi um dos muitos itens coletados, junto com senhas salvas.
O ataque não tocou a página de login. O cookie de sessão é a prova de que o login já aconteceu. Reproduzir esse cookie faz o servidor reconhecer o usuário como autenticado, sem exigir nova verificação. Ou seja, a proteção de dois fatores foi contornada porque a etapa de confirmação já tinha sido cumprida quando a vítima fez login originalmente.
A Anthropic informou que as contas flagradas eram assinaturas pessoais cobradas por cartão de crédito, a população que não é governada por provedor de identidade corporativo. Não há console de administração que possa derrubar essas sessões remotamente a partir de uma empresa. A medida tomada pela companhia foi encerrar as sessões ativas, remover métodos de pagamento salvos e reembolsar os valores identificados como cobranças indevidas.
Contexto
A campanha explora uma diferença estrutural entre sessões e autenticação. O SSO (Single Sign-On) corporativo oferece visibilidade e revogação centralizada, mas não impede que um cookie roubado seja reutilizado. Ele apenas permite que o administrador veja a atividade e encerre a sessão comprometida. No caso de contas self-service pagas com cartão, sem vínculo com Active Directory ou Okta, a revogação depende da própria plataforma agir após detectar o abuso.
Os infostealers são uma categoria antiga de malware, mas sua aplicação contra serviços de IA é mais recente. Esse tipo de programa se espalha por downloads falsos, crackeamento de software, anexos de phishing ou por meio de redes de distribuição como carregadores. Ao infectar uma máquina, ele procura dados de login no navegador, incluindo cookies de sessão, e os envia a um servidor controlado pelos criminosos. Famílias como Vidar e RedLine são vendidas como serviço em fóruns clandestinos, com preços mensais que variam de US$ 100 a US$ 300, conforme relatórios anteriores da indústria de segurança.
O roubo de cookies não é específico do Claude. O mesmo método já foi usado contra contas do Google, Microsoft e outras plataformas. A novidade aqui é o alvo: um serviço de IA que fatura por consumo e onde o uso de tokens pode gerar gastos altos, especialmente com modelos como o Claude Opus.
Por que importa
O consumidor que assina o Claude diretamente não tem um provedor de identidade corporativo. As credenciais ficam na máquina, e qualquer malware que leia o histórico do navegador pode extrair a sessão. Uma vez que o criminoso acessa a conta, ele pode usar o histórico de conversas, os arquivos enviados e o contexto salvo. Isso representa exposição de dados privados, não apenas prejuízo financeiro.
Usuários individuais costumam preferir o plano Pro (cerca de US$ 20 por mês) ou o plano Max, que cobra até US$ 100 mensais. O rastro de uma conta roubada aparece em minutos, em termos de tokens consumidos. O prejuízo efetivo para o usuário é o reembolso, mas o que se perde em privacidade não é reversível.
Para empresas que decidem usar o Claude em plano self-service, o risco é semelhante. Sem SSO ou políticas de revogação automática, uma única máquina infectada de um funcionário compromete o acesso ao material do trabalho. Essa é a população que a Anthropic identificou como vulnerável, conforme disse a VentureBeat: as contas que evidências apontam são assinaturas pessoais fora do seu SSO.
Impacto
A curto prazo, a Anthropic já agiu nas contas afetadas. Ela encerrou as sessões, o que significa que os cookies reutilizados foram invalidados. Também removeu os cartões salvos, dificultando novas cobranças. Os reembolsos cobrem os valores usados indevidamente, mas não há garantia de que todos os afetados sejam identificados.
A médio prazo, o incidente expõe uma fragilidade no modelo de segurança das plataformas de IA. Nenhuma camada extra na autenticação vai impedir replay de sessão. O que funciona é a detecção de anomalias, como mudança de geolocalização ou perfil de uso incompatível com a vítima. Isso exige telemetria do lado do servidor, algo que Anthropic já demonstrou capacidade de fazer ao rastrear a campanha e nomear as famílias de malware.
Para o usuário individual, a recomendação prática é reduzir a superfície de exposição: manter o sistema atualizado, evitar executar programas não confiáveis, usar senhas gerenciador e, principalmente, entender que o 2FA não protege contra roubo de cookie. Em casos de máquina comprometida, a única ação é trocar as credenciais e encerrar sessões de todos os dispositivos após a limpeza do sistema.
O que muda
A campanha demonstra que os criminosos estão vendo valor no roubo de contas de IA. Espera-se que as plataformas passem a adotar verificações adicionais para sessões anômalas, como exigir nova autenticação quando o acesso vem de dispositivo ou localização desconhecida. Alguns serviços já fazem isso para e-mail e cloud storage. No caso do Claude ou de concorrentes como ChatGPT, a ausência desse controle pode ser usada como argumento de vendas por provedores que oferecem SSO com políticas de expiração forçada.
No Brasil, usuários de serviços de nuvem e IA frequentemente usam planos individuais para projetos freelance ou pesquisa. Não há proteção adicional vinda de um departamento de TI. O incidente reforça a recomendação de não manter contas críticas em dispositivos usados para navegar em sites arriscados ou baixar conteúdo pirata.
O que vem agora
A Anthropic prometeu monitorar novas ocorrências e já removeu os métodos de pagamento das contas comprometidas. Os usuários afetados foram orientados a revisar o histórico de cobranças. A tendência é que a empresa aumente a frequência de expiração de sessões para assinaturas self-service, ou passe a exigir autenticação em novas sessões após um período de inatividade.
Do lado do ataque, novas famílias de infostealers devem incorporar alvos específicos para AI providers. A indústria de segurança espera que os painéis de controle dessas plataformas ganhem recursos de monitoramento de sessão, com alertas em tempo real. Até lá, a recomendação é prática: nunca salvar cookies em navegadores compartilhados e deslogar periodicamente das contas de IA.
O claude, plataforma da Anthropic, viu sessões roubadas por infostealers como Vidar e LummaC2, que operam em Windows. Atomic Stealer, outra família, atingiu um grupo menor de Macs.
