Claude会话遭窃:企业邮箱面临无权限访问风险

信息安全新威胁:会话重放攻击

信息安全研究人员发现,信息窃取恶意软件能够直接重放被盗的Claude会话cookie到付费账户中,完全绕过了登录页面的双因素认证防护措施。

Anthropic公司标记的这些账户均为信用卡付费的自助服务账户,这类账户不受企业身份提供商管理,也无法通过管理员控制台登出。会话cookie重放攻击不仅能绕过双因素认证,同样能绕过单点登录(SSO)。单点登录在此处提供的是撤销功能和可见性,而非预防能力。该公司通过通知邮件向受影响用户披露了这一活动,列出了六种窃取者家族,登出了相关账户,删除了保存的支付方式,并对发现的费用进行了退款。

消耗的使用量只是小损失,而这些会话可能接触到的是数据泄露风险,且这些内容都没有处于企业控制的身份保护之后。

攻击详情与影响范围

根据Reddit用户发布的通知邮件和BleepingComputer在8月30日的报道,Anthropic告知受影响用户,黑客利用常见的信息窃取恶意软件从用户计算机上获取Claude登录会话,然后重放这些会话以消耗账户的使用额度。

该公司在Windows系统上指出了Vidar、LummaC2、StealC、RedLine和Acreed五种窃取者家族,以及在少量Mac系统上的Atomic Stealer。这些是通用型恶意软件,能够复制浏览器的登录cookie以及保存的密码。邮件中提到:”您的Claude会话很可能是它收集的众多信息之一。”

会话cookie的工作原理

会话cookie是证明登录已经发生的凭证。攻击链单向运行,从受感染的机器出发,通过被盗的cookie绕过永远不会触发的检查点,进入账户可访问的所有内容。

登出账户之所以有效,是因为重放的会话会随着其所复制的会话一起失效。

双因素认证保护的是登录页面。网站随后向浏览器发送一个cookie,使用户保持登录状态。攻击者复制该cookie并重放它时,在服务器看来就像是已经通过验证的本人。Help Net Security在8月31日将这一机制描述为会话盗窃成为新的凭证盗窃。

攻击来源与防护现状

Anthropic是通过使用量计费器发现被盗用的。公司在通知中写道,当用户离开Claude时,额度被重新填充并被耗尽。

一位收到通知的Redditor根据BleepingComputer的报道,追踪到感染源是一个盗版游戏。这是一台机器的情况,Anthropic没有说明其他受感染设备运行的是什么。

Anthropic的通知中没有提供受影响账户的数量。截至发布时,该公司尚未回应VentureBeat关于多少账户受到影响、是否有任何SSO保护下的团队或企业席位受到影响,或者重放的会话是否访问了对话历史或连接应用而不仅仅是使用量的提问。

删除保存的信用卡并退还 charges 指向直接计费、自助服务账户,这些账户通过Anthropic自己的登录进行身份验证,而非通过企业身份提供商。这些包括个人订阅。团队和自助服务企业组织也可以通过信用卡计费,因此这一推断较为可靠而非封闭的。

企业面临的风险与挑战

Bugcrowd首席执行官Dave Gerry在8月初告诉Axios,他的公司向员工发送了近十封邮件,告知OpenClaw智能体不允许在企业网络上使用,但员工们仍然试图下载它。在受管理笔记本电脑上使用个人Claude订阅是同样的情况,并且关联了信用卡。Akamai企业AI风险报告中的LayerX数据显示,47%的企业AI对话通过个人身份运行,Claude的这一比例高达61%。

盗版游戏是一种攻击途径。7月份,攻击者通过公开的Artifact在claude.ai域名上托管了一个虚假的Claude下载页面, sponsored Bing广告将搜索”Claude Desktop app”的员工直接引导到该页面。Huntress在SectopRAT两天内破坏了29家组织的员工后,记录了这一名为FakeAgent的活动。该artifact在被Anthropic移除前收集了约7,100次下载。Malwarebytes报道,今年早些时候有另一场活动通过伪造的下载站点推送了虚假的Claude安装程序。攻击途径不是盗版,而是企业员工在工作机器上搜索官方应用。

连接器风险与数据泄露

重放的会话继承了合法会话可访问的所有内容,Anthropic没有说明这些会话是否确实访问了这些内容。在Claude账户上,这意味着对话历史、上传到项目中的文件,以及所有者授权的任何连接器。Anthropic帮助中心指出,连接器允许Claude在连接的内部服务中检索数据和执行操作,并且Claude继承每个人从连接服务获得的权限。读取和搜索操作无需批准即可运行。写入操作,包括发送、回复、转发、共享、移动和删除,默认情况下需要批准才能通过。数据泄露路径是开放的。Google Workspace连接器可供个人Claude账户使用,因此个人专业版订阅可以保留对Gmail收件箱或Drive文件夹的实时授权。

如果该收件箱是工作收件箱,持有重放cookie的攻击者拥有读取路径,而企业身份提供商只在员工点击允许的那一刻评估过一次,很少再次评估。在个人计划中,员工拥有该授权。没有Claude租户管理员可以登出该账户,而可以撤销基础授权的Workspace或Entra管理员通常不知道它的存在。

CrowdStrike反对手操作高级副总裁Adam Meyers在8月6日接受Axios采访时为市场提供了具体数字。自2022年底ChatGPT兴起以来,犯罪分子一直在购买和转售被盗的ChatGPT、Claude和Gemini凭证,这些凭证由信息窃取恶意软件提供。CrowdStrike的2026年威胁报告记录了一起LLMjacking活动,在两分钟内通过被入侵的云账户的AI模型访问推动了近20万次API请求。

Meyers在7月的报告简报中划清了界限。在他看来,LLMjacking是窃取凭证,而成本收割是买家接下来做的事情,操纵属于受害者的AI资源”以进行操作并产生大量账单作为副产品”,他说。”可以将其视为LLM挖矿。”

安全专家的警示

Common Room联合创始人兼首席架构师Tom Kleinpeter在书面回答VentureBeat问题时描述了为何他在2025年整个夏天推迟了公司AI智能体集成的原因。

他写道:”我们早期就完全拒绝了本地MCP服务器。这条路径意味着要在某人的机器上存储长期有效的API密钥或令牌。窃取这些凭证,然后…”


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://venturebeat.com/security/stolen-claude-session-cookies-can-reach-corporate-gmail-through-grants-no-it-admin-can-revoke

评论列表
发表评论
😀 😂 😃 😄 😅 😆 😉 😊 😋 😎 😍 😘 🥰 😜 😝 🤗 🤔 😭 😤 👍

为你推荐
Ta的个人站点

Mark Do发布文章2904篇

如我距离死亡还有45年,我还活着,该怎么度过现在。


公众号:智享开源

分类