Recientemente, Anthropic alertó a los usuarios sobre un problema serio: un malware del tipo infostealer, que roba silenciosamente datos almacenados en computadoras infectadas, como contraseñas, cookies de inicio de sesión y credenciales, logró secuestrar sesiones activas de Claude. Los ciberdelincuentes utilizaron estas sesiones para acceder a cuentas de usuarios y consumir créditos sin autorización. La empresa ya reembolsó los cargos identificados como indebidos.

El caso salió a la luz después de que un usuario publicara el correo electrónico recibido en una discusión en Reddit. Contó algo curioso: incluso con la autenticación de dos factores activada, el atacante aparentemente logró reutilizar una sesión ya autenticada tras el robo de cookies o tokens de sesión. Anthropic no confirmó públicamente qué artefactos específicos fueron robados ni el mecanismo exacto utilizado para el secuestro de las sesiones.

Claude_Comunicado
Figura 1. Captura de pantalla del correo electrónico enviado por Anthropic al usuario, compartido en Reddit.

La publicación en Reddit, por cierto, tiene un título curioso: “Thank you Anthropic, really”. A pesar de haber sido víctima del ataque, el usuario quiso reconocer la rapidez de la empresa para identificar el problema y proteger su cuenta.

Qué hizo Anthropic

La empresa desconectó las sesiones comprometidas tan pronto como identificó el problema y eliminó los métodos de pago guardados en las cuentas afectadas. Quienes se vieron afectados tuvieron que iniciar sesión nuevamente y volver a registrar su tarjeta. Según la empresa, los casos identificados estaban asociados a computadoras, sin reportes de dispositivos móviles comprometidos.

Además, Anthropic dejó en claro que la falla no se originó en la plataforma, sino en los dispositivos infectados: “No tenemos motivos para creer que este malware esté relacionado con Claude, que haya sido instalado a través de Claude, o que esté relacionado con cualquier cosa que hayas hecho con Claude”, señaló.

El comunicado también menciona algunos de los malwares identificados en la campaña, como Vidar, Lumma (LummaC2), StealC, RedLine y Acreed, que atacan sistemas Windows, además de Atomic Stealer (AMOS), encontrado en un pequeño número de equipos Mac.

Qué hacer si te has visto afectado

Desconectar la cuenta interrumpe las sesiones robadas, pero no elimina el malware de la computadora. Si la amenaza sigue activa en el dispositivo, una nueva sesión puede ser robada exactamente de la misma manera. Anthropic recomienda algunas medidas de seguridad para este incidente:

  • Analizar las computadoras utilizadas con Claude en busca de malware y eliminarlo antes de continuar usando el equipo.
  • Cambiar la contraseña del correo electrónico vinculado a Claude después de eliminar el malware, cerrar las sesiones en otros dispositivos y activar la autenticación de dos factores.
  • Actualizar otras contraseñas guardadas en navegadores, como las de banca en línea, trabajo o servicios en la nube. También conviene revisar los estados de cuenta de la tarjeta en busca de cargos no reconocidos.
  • Registrar nuevamente un método de pago solo después de completar estos pasos, si quieres mantener el plan activo con renovación automática.

Qué deja esta situación

Incluso mecanismos importantes, como contraseñas sólidas y autenticación de dos factores, pueden no impedir que un atacante tome el control de una sesión que ya fue autenticada cuando el propio dispositivo está comprometido. Un infostealer puede robar cookies, tokens u otros artefactos de autenticación que permitan reutilizar una sesión ya autenticada.

La seguridad de la propia computadora sigue siendo tan importante como las contraseñas sólidas y la autenticación de dos factores. Evitar descargas no oficiales, software pirata y aplicaciones de origen dudoso es una de las medidas más importantes para reducir el riesgo de este tipo de infección, junto con mantener los sistemas actualizados y actuar con cautela ante enlaces y archivos sospechosos.