












Anthropic 旗下的 Claude AI 平台已成为网络犯罪分子的活跃攻击目标。目前已确认存在两条独立的攻击链,分别用于窃取凭据、劫持付费使用额度,以及在清除后仍能重新感染设备。
该公司已开始对受感染账户执行强制登出、移除已保存的支付方式,并对确认的欺诈交易进行退款,以遏制损失。
据 Anthropic 自身发布的安全公告,包括 Vidar、Lumma(LummaC2)、StealC、RedLine 和 Acreed(Windows 平台)以及 Atomic Stealer(macOS 平台)在内的信息窃取恶意软件家族,一直在悄无声息地复制受感染设备上保存的密码、浏览器 Cookie 和本地存储的凭据。

Claude 通知
由于这些工具窃取的是已认证的会话 Cookie 而非密码,因此攻击者能够完全绕过双因素认证(2FA)和单点登录(SSO),直接重放受害者的 Claude 会话,在不自行登录的情况下消耗付费使用额度。Anthropic 表示,他们在注意到账户使用额度被重新填充后又在账户所有者不活跃期间被耗尽这一异常模式后,发现了该攻击。
另一起相关但独立的威胁被安全公司 Huntress 以 FakeAgent 为名进行跟踪。该攻击展示了攻击者如何将 Claude 自身的基础设施武器化。
2026 年 7 月 21 日至 22 日期间,在 Bing 上搜索“Claude desktop app”的用户会看到指向一个恶意公共 Claude Artifact 的赞助广告。该 Artifact 直接托管在合法的 claude.ai 域名上,因此继承了该域名的 SSL 证书和搜索权威性。
用户点击伪装成 ClaudeDesktop.exe 的虚假安装程序后,会触发 DLL 侧加载(DLL sideloading)——通过被篡改的 libcef.dll 与一个被重新利用的 JetBrains 辅助二进制文件配合,最终部署 SectopRAT。这是一个 .NET 远程访问木马(RAT),能够收集浏览器凭据、信用卡数据、Cookie 和文件。
Huntress 确认,仅两天内就有至少 29 个组织遭到入侵,该恶意页面在被 Anthropic 移除之前累计获得了约 7100 次下载。
一种更新的持久化手段也已出现:被投毒的 SKILL.md 文件——即 Claude 的 Agent skills 所使用的文档式配置文件。攻击者将恶意指令伪装成普通的风格指南注释;当 Claude 加载该文件时,隐藏的命令会静默地重新下载信息窃取恶意软件并收集凭据。这意味着即使重装整个操作系统,只要被污染的文件被重新引入,恶意软件仍然可以存活。
一位 Web3 创始人报告称,在 Claude 聊天中建议的一条终端命令被立即执行并拉取了恶意载荷后,他险些失去对加密钱包的控制。
作为应对措施,Anthropic 已对受影响的会话执行强制登出,移除已保存的支付方式以阻止进一步的未授权扣款,并对已确认的欺诈交易进行退款。
该公司强调,这些账户侧的修复措施并不能清除受感染设备上的恶意软件,因此新创建的会话可能在下次登录时再次被窃取。
安全研究人员建议:在重新登录 Claude 之前运行完整的恶意软件扫描;重置与账户关联的邮箱密码并启用双因素认证;更新浏览器中保存的所有凭据;并像对待来路不明的邮件附件一样,审慎对待 AI 建议的链接或终端命令。
对于大规模部署 Claude 的组织,还建议对 AI Agent 环境进行沙箱隔离,并审计 SKILL.md 或类似配置文件中的隐藏指令。
参考来源:
Hackers Steal Claude Login Sessions With Infostealer Malware to Hijack Accounts
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。