Anthropic comenzó a bloquear cuentas de Claude después de detectar sesiones de inicio comprometidas por infostealers que roban cookies, contraseñas y credenciales. La compañía cerró sesiones, retiró métodos de pago y reembolsó cargos no autorizados, pero advirtió que cambiar la contraseña no basta si el malware continúa activo.
***
- Anthropic identificó Vidar, Lumma, StealC, RedLine y Acreed en Windows, además de Atomic Stealer en algunos equipos Mac.
- La compañía cerró sesiones comprometidas, eliminó métodos de pago guardados y reembolsó cargos no autorizados de Claude.
- Las víctimas deben limpiar primero el malware y después renovar contraseñas, activar la 2FA y cerrar sesiones en otros servicios.
Anthropic comenzó a bloquear a usuarios de Claude después de detectar que sus sesiones de inicio habían sido comprometidas mediante malware infostealer. La medida busca impedir que los atacantes continúen utilizando sesiones robadas, aunque la compañía advirtió que cerrar una sesión no elimina la infección que permitió el acceso inicial.
La alerta expone un riesgo que afecta a cualquier servicio conectado desde un navegador, incluidas las plataformas de inteligencia artificial con métodos de pago asociados. Anthropic comunicó a los usuarios afectados qué familias de malware identificó y qué pasos deben completar antes de recuperar el acceso a sus cuentas.
Cómo ocurrió el secuestro de sesiones
Los infostealers son programas maliciosos diseñados para extraer información almacenada localmente en una computadora. Anthropic señaló que el malware detectado suele llegar mediante descargas no oficiales o aplicaciones maliciosas, y que puede copiar silenciosamente contraseñas guardadas, cookies de inicio de sesión y credenciales de otras aplicaciones.
La empresa identificó Vidar, Lumma, también conocido como LummaC2, StealC, RedLine y Acreed en equipos con Windows. En un número reducido de computadoras Mac apareció Atomic Stealer, conocido como AMOS, por lo que la campaña no quedó limitada por completo a un solo sistema operativo.
El robo de cookies permite que el atacante aproveche una sesión que el usuario ya abrió, en lugar de intentar descifrar o adivinar sus credenciales. Cuando una persona inicia sesión, el servicio entrega al navegador una cookie que mantiene la conexión activa para evitar una nueva autenticación en cada acción, y el infostealer puede copiar ese identificador.
Por esa razón, la autenticación de dos factores no siempre detiene este tipo de intrusión. La 2FA protege principalmente el proceso de inicio de sesión, pero un delincuente que reproduce una cookie válida puede ser tratado por el sitio como un usuario que ya superó esa verificación.
Respuesta de Anthropic y pasos para las víctimas
Anthropic respondió a los secuestros cerrando las sesiones de los usuarios afectados, una acción orientada a invalidar los accesos que los atacantes habían copiado. Además, eliminó los métodos de pago guardados en las cuentas y reembolsó los cargos no autorizados relacionados con Claude, según las instrucciones comunicadas a las víctimas.
Los usuarios que recibieron el aviso también encontraron instrucciones para recuperar sus cuentas y evitar que las medidas correctivas quedaran anuladas por una infección todavía activa. La prioridad indicada por la empresa es buscar y eliminar el malware antes de cambiar contraseñas o volver a agregar información de pago.
Después de limpiar el equipo, Anthropic recomendó establecer una contraseña nueva y activar la autenticación de dos factores en la cuenta de correo electrónico utilizada para Claude. También pidió actualizar las contraseñas almacenadas en los navegadores y revisar los estados de cuenta de las tarjetas cuando esos navegadores hayan conservado datos de pago.
Quienes quieran seguir utilizando Claude podrán agregar nuevamente un método de pago una vez completada la limpieza. La recomendación se extiende a otros servicios en línea: las víctimas deben eliminar sesiones activas, cerrar sesión y volver a ingresar para invalidar conexiones anteriores que también pudieron quedar expuestas.
El origen del riesgo y las nuevas alertas
Anthropic vinculó la campaña con un actor malicioso que atacó computadoras mediante malware, pero aclaró que no tenía razones para creer que esos programas estuvieran relacionados con Claude o hubieran sido instalados a través del servicio. La compañía también indicó que los teléfonos y las tabletas no parecían estar involucrados en los casos analizados.
Un usuario afectado que compartió el correo de suspensión en Reddit dijo que rastreó la infección hasta la descarga de un juego pirateado desde un foro clandestino ruso. Ese relato no demuestra el origen de todos los casos, pero ilustra el riesgo que representan las aplicaciones y archivos obtenidos fuera de canales oficiales, especialmente cuando solicitan permisos amplios o desactivan protecciones del sistema.
Las capturas de pantalla del correo de Anthropic comenzaron a circular en redes sociales entre personas que buscaban recuperar sus cuentas. La difusión de instrucciones legítimas puede ayudar a las víctimas, aunque también crea una oportunidad para que delincuentes suplanten a la empresa y presenten enlaces falsos como parte de un supuesto proceso de recuperación.
Por ello, los usuarios de Claude deben desconfiar de mensajes que pidan descargar herramientas, entregar contraseñas o introducir datos de tarjetas para resolver el bloqueo. La advertencia resulta especialmente importante durante una campaña activa, porque el miedo a perder el acceso puede llevar a una víctima a abrir un archivo malicioso y prolongar el compromiso.
Qué revela el incidente sobre la seguridad de las cuentas
El episodio muestra que proteger una cuenta requiere más que añadir un segundo factor de autenticación al formulario de acceso. La seguridad también depende de la integridad del dispositivo, de las extensiones instaladas, de los programas descargados y de la manera en que el navegador almacena sesiones y credenciales.
Una contraseña nueva no resuelve por sí sola el problema si el infostealer permanece en el equipo y puede volver a copiarla. Por eso la secuencia recomendada por Anthropic comienza con la detección y eliminación del malware, continúa con la renovación de credenciales y termina con la revisión de sesiones, métodos de pago y actividad financiera.
La situación también obliga a distinguir entre el compromiso de una cuenta y una falla originada en la plataforma. Anthropic afirmó que el malware no parecía estar relacionado con Claude ni instalado mediante Claude, mientras que la información disponible apunta a infecciones locales que recopilaron la sesión junto con otros datos presentes en los equipos.
El bloqueo preventivo puede resultar frustrante para usuarios legítimos, pero busca cortar accesos que el servicio ya no puede atribuir con seguridad al titular. Mientras se completa la investigación, la principal defensa consiste en mantener actualizado el sistema, evitar descargas no oficiales y tratar cualquier correo inesperado sobre la cuenta como una posible tentativa de suplantación.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
DeFi
Float Protocol pierde USD $28.000 tras un ataque con flash loan en Uniswap V3
Empresas
Grindr apuesta por ser la app de todo mientras los inversores evalúan su crecimiento
Asia
Asia Central desafía la presión de EE.UU. y mantiene vínculos de IA con China
IA