信息窃取者绕过双因素认证入侵Claude账户
会话cookie重攻:黑客绕过安全防线入侵Claude账户
近期,信息窃取者通过重放被盗的Claude会话cookie直接绕过了双因素认证(2FA)防护机制,成功入侵了付费账户。值得注意的是,这些受影响的账户均为个人订阅,而非通过企业单点登录(SSO)管理的账户。

Anthropic公司已向受影响用户发送通知邮件,明确了此次攻击情况。他们识别出了六种信息窃取者家族,包括Windows平台上的Vidar、LummaC2、StealC、RedLine和Acreed,以及少量Mac系统上的Atomic Stealer。这些恶意软件能够复制浏览器登录cookies及保存的密码。邮件中提到:”您的Claude会话可能是它收集的众多信息之一。”
企业防护的盲点
Anthropic标记的账户均为信用卡付费的自助服务账户,这类账户不受企业身份提供者管理,管理员也无法通过控制台强制登出。会话cookie重放技术彻底绕过了SSO和2FA双重防护。SSO在此提供的是撤销功能和可见性,而非预防措施。该公司已采取行动:登出相关账户、移除保存的支付方式,并对发现的费用进行退款。
会话Cookie:已登录的证明
会话Cookie是证明用户已完成登录的凭证。攻击链单向运行:从受感染机器开始,通过窃取的cookie绕过从不触发的检查点,最终进入账户可访问的所有内容。
双因素认证仅保护登录页面,一旦用户成功登录,网站就会向浏览器发放一个cookie,使用户保持登录状态。攻击者复制并重放此cookie后,在服务器看来,就像是通过了验证的原始用户。Help Net Security将这种机制描述为会话窃取成为凭据窃取的新形式。
攻击溯源与影响范围
Anthropic是通过使用量仪表发现此次窃取行为的。公司在通知中写道:”当账户所有者离开Claude平台时,使用限额被多次充值和耗尽。”
一位收到通知的Reddit用户通过BleepingComputer追踪到感染源是盗版游戏,但这仅是一个案例。Anthropic尚未披露其他受感染设备的具体情况。公司也未公布受影响账户的数量、是否包含SSO背后的团队或企业席位,以及重放会话是否触达对话历史或连接应用,而不仅仅是使用量。
移除保存的信用卡和退款费用表明,这些账户是通过Anthropic自有登录方式认证的直接付费自助账户,包括个人订阅。团队自助服务企业组织也可通过信用卡付费,因此这一推断较为合理但非绝对。
连接器风险:退款无法覆盖的隐患
重放的会话继承了合法会话可访问的所有内容,但Anthropic未明确说明此次攻击是否涉及这些内容。在Claude账户中,这包括对话历史、上传至项目的文件,以及所有者授权的连接器。
Anthropic帮助中心指出,连接器允许Claude在连接的服务中检索数据和执行操作,并且Claude继承每个人在连接服务中的权限。读取和搜索操作无需额外批准,而写入操作(包括发送、回复、转发、分享、移动和删除)默认需要审批。数据外泄路径是开放的。Google Workspace连接器可供个人Claude账户使用,因此个人专业版订阅可能包含对Gmail收件箱或Drive文件夹的实时授权。
如果该收件箱是工作收件箱,持有重放cookie的攻击者就拥有了一条读取路径,而企业身份提供者仅在员工点击”允许”时评估过一次权限,很少再次检查。在个人计划中,员工拥有该授权。没有Claade租户管理员可以登出该账户,而可以撤回基础授权的Workspace或Entra管理员通常甚至不知道它的存在。
AI服务凭证黑市
CrowdStrike反对手操作高级副总裁Adam Meyers在8月6日接受Axios采访时为这一市场提供了数据。自2022年底ChatGPT流行以来,犯罪分子一直在买卖被盗的ChatGPT、Claude和Gemini凭证,这些凭证由信息窃取恶意软件提供。
CrowdStrike的2026年威胁狩猎报告记录了一个LLMjacking(大语言模型劫持)活动,该活动在两分钟内通过被入侵的云账户AI模型访问权限推送了近20万个API请求。
Meyers在7月对该报告的简报中划清了界限。在他看来,LLMjacking是窃取凭证,而成本收割是买家接下来所做的操作,操纵属于受害者的AI资源”以进行操作并产生巨额账单作为副产品”。他表示:”可以把这想象成LLM挖矿。”
安全架构师的警惕
Common Room的联合创始人兼首席架构师Tom Kleinpeter在接受VentureBeat书面回答时,解释了他为何在2025年夏季一直推迟其公司AI智能体集成的原因。
“我们早期就完全拒绝了本地MCP服务器。这条路径意味着在用户的机器上存储长期有效的API密钥或令牌。窃取这些凭据,攻击者就能获得对该智能体的完全访问权限。”
关注微信号:智享开源 ,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!