Anthropic, la société derrière le service d'IA Claude, a automatiquement déconnecté des utilisateurs pour les protéger de potentielles menaces de piratage. Selon un e-mail envoyé aux utilisateurs concernés et partagé sur Reddit, l'entreprise a découvert que des logiciels malveillants de type infostealer avaient capturé des sessions de connexion actives pour Claude sur les ordinateurs des utilisateurs. Cela permettait aux attaquants de contourner les limites d'utilisation et d'effectuer des paiements non autorisés sur les comptes des victimes. Les utilisateurs ont été invités à surveiller des signes tels que le renouvellement inattendu de leurs limites d'utilisation, suivies d'une consommation soudaine alors qu'ils n'utilisaient pas activement Claude. Pour remédier à ce problème, Anthropic a déconnecté les utilisateurs de leurs comptes, supprimé les cartes de paiement enregistrées et remboursé les frais non autorisés liés aux sessions volées. Cependant, l'entreprise a souligné que cette mesure ne supprime pas les logiciels malveillants des appareils des utilisateurs. Les utilisateurs de Windows et de macOS ont été touchés par cette faille. Anthropic a identifié six types de logiciels malveillants responsables du vol des sessions : Vidar, Lumma, StealC, RedLine, Acreed sur Windows, et Atomic Stealer (AMOS) sur un petit nombre de Mac. Ces infostealers sont souvent distribués avec des téléchargements malveillants et sont conçus pour capturer les mots de passe et les cookies des navigateurs. Une fois installés, ils permettent aux attaquants de détourner les sessions des utilisateurs en réutilisant les cookies volés, offrant ainsi un accès sans nécessiter le mot de passe de l'utilisateur ni l'authentification à deux facteurs. Anthropic a conseillé aux utilisateurs de supprimer les logiciels malveillants de leurs appareils avant de se reconnecter à Claude. L'entreprise recommande également de changer le mot de passe et d'activer l'authentification à deux facteurs pour l'adresse e-mail associée au compte avant de réajouter les méthodes de paiement. Selon Adam Meyers, vice-président senior des opérations de lutte contre les adversaires chez CrowdStrike, les connexions volées à Claude sont devenues précieuses sur le marché noir, les criminels échangeant l'accès à des services d'IA comme Claude, ChatGPT et Gemini. Des chercheurs en sécurité de Palo Alto Networks' Unit 42 ont retracé certains de ces comptes piratés jusqu'à des services proxy connus sous le nom de transfer stations, qui collectent et revendent l'accès à des services d'IA à moindre coût. Anthropic ne divulgue pas de chiffres exacts concernant les limites d'utilisation de Claude, mais chaque requête a un coût de calcul que l'entreprise prend en charge lorsque qu'une session volée est utilisée. Si un attaquant a accès à une session volée et à une méthode de paiement enregistrée, il peut acheter des usages supplémentaires sur le compte de la victime. C'est pourquoi Anthropic a choisi de supprimer les méthodes de paiement enregistrées plutôt que de simplement mettre fin aux sessions. En mai, Anthropic a augmenté les limites de taux de Claude Code pour les utilisateurs payants en raison d'une forte demande. Bien que l'entreprise puisse identifier et invalider les sessions volées, tant que le logiciel malveillant n'est pas supprimé de l'appareil d'un utilisateur, la prochaine connexion générera un nouveau cookie de session que les attaquants pourront collecter.