Anthropic, l'entreprise derrière le chatbot IA Claude, a averti certains utilisateurs que des logiciels malveillants avaient volé leurs cookies de session, permettant un accès non autorisé à leurs comptes sans avoir besoin de se connecter ou de contourner l'authentification à deux facteurs. Selon VentureBeat, l'entreprise a identifié plusieurs types de logiciels malveillants actifs sur les systèmes Windows, notamment Vidar, LummaC2, StealC, RedLine et Acreed, ainsi qu'Atomic Stealer sur un petit nombre de Mac. Ces programmes malveillants sont conçus pour extraire les cookies de session et les mots de passe enregistrés des navigateurs, qui sont des jetons numériques prouvant qu'un utilisateur est déjà authentifié à un service.
Un cookie de session est un morceau de données stocké par un navigateur qui confirme qu'un utilisateur s'est déjà connecté. Bien que l'authentification à deux facteurs (2FA) soit utilisée pour sécuriser le processus de connexion, une fois qu'un utilisateur est authentifié, le service fournit un cookie au navigateur. Si un attaquant vole et réutilise ce cookie depuis un autre appareil, le serveur traite la demande comme provenant de l'utilisateur légitime, permettant l'accès sans nécessiter de mot de passe ou de code de vérification. Anthropic a détecté une activité inhabituelle grâce à son système de suivi des utilisations, notant que certains quotas de compte étaient vides sans que les titulaires de compte ne le sachent. L'entreprise a répondu en déconnectant les utilisateurs affectés, en supprimant les méthodes de paiement et en remboursant les frais frauduleux, bien qu'elle n'ait pas divulgué le nombre total de comptes affectés.
Les risques potentiels d'une telle violation dépassent la simple perte financière. Une session Claude compromise pourrait accorder l'accès à toutes les données et outils auxquels un utilisateur légitime a accès, y compris l'historique des conversations, les fichiers téléchargés et les services tiers connectés. Claude permet aux utilisateurs de lier leurs comptes à des services externes tels que Gmail, agendas et stockage de fichiers provenant de Google Workspace, accordant l'accès à ces services en fonction des autorisations de l'utilisateur. L'accès en lecture à ces services peut avoir lieu sans vérification supplémentaire, tandis que les actions d'écriture, telles que l'envoi d'e-mails ou la suppression de fichiers, nécessitent une autorisation explicite. Cela signifie qu'une session hijackée pourrait potentiellement accéder à des informations sensibles, telles que l'e-mail personnel ou professionnel d'un employé, si leur compte était lié à cela.
VentureBeat note que Anthropic n'a pas confirmé si les sessions hijackées ont effectivement accédé à ces données. Le défi réside dans le fait que la plupart de ces comptes sont des abonnements personnels, payés avec des cartes de crédit et authentifiés directement avec Anthropic, plutôt que via des systèmes d'identité d'entreprise. Cela rend difficile pour les administrateurs informatiques de surveiller ou de déconnecter à distance ces comptes. Selon un rapport de LayerX cité dans une étude d'Akamai, près de la moitié des interactions liées à l'IA professionnelle ont lieu via des comptes personnels, avec 61 % de ces interactions utilisant spécifiquement Claude. En outre, la déconnexion de Claude ne révoque automatiquement pas l'accès aux services tiers tels que Google ou Microsoft, qui doivent être vérifiés et révoqués manuellement.
Cet incident fait partie d'une tendance plus large en cybersécurité. Il suit une attaque précédente en juillet, documentée par la société de cybersécurité Huntress, dans laquelle des attaquants ont créé une page de téléchargement fausse pour Claude sur le domaine claude.ai. Cela a été fait via une publicité Bing sponsorisée qui redirigeait les utilisateurs vers un site malveillant, compromettant des employés d'au moins 29 organisations en deux jours avant que Anthropic n'élimine le contenu concerné. Anthropic a déclaré que le malware n'était pas lié à sa plateforme et que les appareils infectés étaient de la responsabilité des utilisateurs. Bien que cela soit vrai pour les ordinateurs personnels, cela devient plus complexe dans les environnements professionnels, où les entreprises sont censées gérer et détecter le malware sur leurs propres systèmes.
Anthropic avertit des logiciels malveillants qui exploitent les cookies de session des comptes Claude
Contenu réécrit par une IA à partir de sources de presseComment ça marche
malwaresession-cookie-theftanthropicclaude2fa-bypassai-security



