נוזקה גנבה חיבורים פעילים לחשבונות Claude, ואנת'רופיק מנתקת את המשתמשים שנפגעו
מכסת השימוש בחשבון התאפסה, ואז נגמרה שוב, בזמן שהמשתמש בכלל לא ישב מול המחשב. זה הסימן שאנת'רופיק מתארת במייל שהיא שולחת בימים אלה למשתמשי Claude שנפגעו: מישהו אחר נכנס לחשבון שלהם ושרף את המכסה. הוא לא ניחש את הסיסמה, והוא גם לא היה צריך אותה.
מה קרה
כשאתם מתחברים לאתר, הדפדפן שומר קובץ קטן שאומר לשרת "המשתמש הזה כבר עבר את ההתחברות". בכל בקשה הבאה נשלח הקובץ הזה במקום הסיסמה, וזה מה שחוסך מכם להזין אותה מחדש בכל כניסה. נוזקה שרצה על המחשב יכולה להעתיק אותו ולהשתמש בו ממחשב אחר, וכך היא מדלגת גם על הסיסמה וגם על קוד האימות הדו-שלבי. לקובץ הזה קוראים cookie, ולמה שקרה כאן קוראים גניבת session.
אנת'רופיק אומרת שהמחשבים של הנפגעים נדבקו בנוזקות גניבת מידע כלליות, ומדגישה שהחברה עצמה לא נפרצה ושהנוזקה לא הגיעה דרך Claude. המשפחות שזוהו הן Vidar, LummaC2, StealC, RedLine ו-Acreed על Windows, וכן Atomic Stealer על מספר קטן של מחשבי מק. הן אוספות מהמחשב סיסמאות ששמורות בדפדפן, cookies של התחברות ופרטי אימות של תוכנות אחרות, והחיבור ל-Claude היה בסך הכול עוד פריט ברשימה. לדברי החברה, גורם כלשהו התחיל לאחרונה לברור מתוך האוסף הזה דווקא את החיבורים ל-Claude ולהשתמש בהם.
החברה מנתקת את המשתמשים שנפגעו, מסירה מהחשבון אמצעי תשלום שמורים ומזכה חיובים שהיא מזהה כלא מורשים. הודעה פומבית לא פורסמה, והמייל הגיע לתקשורת רק אחרי שאחד הנמענים שיתף אותו ב-Reddit ואתר BleepingComputer דיווח עליו; אותו משתמש סיפר שהוריד משחק פרוץ, מה שמסביר איך הנוזקה הגיעה למחשב מלכתחילה.
למה זה חשוב לכם
הסיפור הזה הוא רק במקרה על Claude. אותה נוזקה שהעתיקה את החיבור לשירות אחד העתיקה באותו רגע גם את החיבור לג'ימייל, לפייסבוק, לתיבת המייל בעבודה ולכל אתר אחר שהייתם מחוברים אליו באותו דפדפן. אנת'רופיק כותבת את זה במפורש: הניתוק עוצר את החיבורים הגנובים, אבל הוא לא מסיר את הנוזקה, ואם היא נשארה על המחשב, גם ההתחברות הבאה שלכם תיגנב באותה דרך.
מה עושים?
אם קיבלתם הודעה כזאת מספק שירות כלשהו, התייחסו למחשב עצמו כאל מחשב נגוע וסרקו אותו לפני כל פעולה אחרת.
הסדר כאן חשוב: קודם מנקים את המחשב, ורק אחר כך מחליפים סיסמאות. סיסמה חדשה שמוקלדת על מחשב נגוע נגנבת גם היא.
בהגדרות של החשבונות המרכזיים שלכם, ובראשם המייל, יש אפשרות לנתק את כל המכשירים המחוברים. הפעילו אותה, כי זה מה שמבטל חיבור גנוב שכבר נמצא אצל התוקף.
הימנעו מהתקנת תוכנות ומשחקים פרוצים ממקורות לא רשמיים. זה הערוץ שהביא את הנוזקה במקרה שדווח, והוא מהנפוצים ביותר במשפחות האלה.
אימות דו-שלבי מגן על רגע ההתחברות. על מה שקורה אחריו הוא כבר לא מגן.
תגובות