A Anthropic alertou alguns utilizadores do Claude que os criminosos estão a utilizar programas de roubo de informação para assumir o controlo das suas contas.
Em vez de adivinhar palavras-passe ou intercetar códigos de autenticação de dois fatores (2FA), os atacantes roubam as sessões do browser que comprovam que um utilizador já está ligado.
De acordo com um e-mail de alerta partilhado publicamente por um utilizador afetado, os atacantes usaram um malware comum de roubo de informação para copiar as sessões de login do Claude dos computadores das vítimas. Em seguida, usaram essas sessões para aceder às contas e consumir os seus dados.

"Recentemente, desligámo-lo do Claude e removemos o método de pagamento guardado na sua conta. Portanto, terá de fazer login novamente e adicionar o seu cartão. Pedimos desculpa pelo incómodo. Veja o que aconteceu e o que fizemos para resolver o problema."
O que aconteceu
Recentemente, tomámos conhecimento de um agente malicioso que está a utilizar um malware comum de roubo de informação para furtar sessões de login do Claude dos computadores dos utilizadores e, em seguida, utilizar essas sessões para aceder às contas do Claude e consumir os seus dados. Os nossos sistemas detetaram esta atividade na sua conta e, por isso, removemos o seu cartão registado e encerrámos as sessões envolvidas para ajudar a bloquear futuros acessos não autorizados.
Se os seus limites de utilização pareciam ter sido recarregados e depois esgotados enquanto não estava a utilizar o Claude, essa foi provavelmente a causa.”
A mensagem acrescenta que a Anthropic não tem motivos para acreditar que o malware esteja "relacionado com o Claude, tenha sido instalado através do Claude ou esteja relacionado com qualquer coisa que tenha feito com o Claude".
Resumindo:
- Os cibercriminosos estão a disseminar programas de roubo de informações . Não se sabe como o estão a fazer e se estão a visar grupos que provavelmente usariam Claude profissionalmente.
- Os ladrões de informação podem contornar as credenciais padrão e a autenticação multifator (MFA) roubando sessões de navegador ativas e cookies de sessão.
- Uma vez que consigam assumir o controlo de uma conta Claude, podem consumir a utilização de dados da vítima e potencialmente gerar cobranças adicionais.
- A Anthropic está a desligar os utilizadores afetados do Claude, removendo os métodos de pagamento guardados e reembolsando as cobranças identificadas como não autorizadas.
Para uma melhor compreensão, é importante saber que os planos pagos do Claude oferecem "créditos de utilização" adicionais. Quando um subscritor atinge o limite de sessões do plano, o Claude permite-lhe continuar a utilizar o serviço através de faturação baseada no consumo, às taxas padrão da API. O utilizador precisa de ativar o recurso, configurar um limite de gastos mensal ou selecionar gastos ilimitados e pagar antecipadamente os créditos.
Os utilizadores também podem ativar a recarga automática, que compra automaticamente mais créditos pré-pagos quando o saldo desce abaixo de um limite. Assim, num cenário de sequestro de sessão, um ladrão poderia utilizar toda a franquia incluída na conta e quaisquer créditos de utilização disponíveis. Se a recarga automática estiver ativada, também poderia efetuar novas compras.
O objetivo provável dos criminosos é utilizar a capacidade paga do Claude gratuitamente. A conta e quaisquer dados expostos também podem ser úteis para fraudes, engenharia social ou ataques subsequentes.
A capacidade roubada do Claude poderia ser utilizada para escrever e melhorar conteúdo de phishing e fraudes , construir infraestruturas de campanhas , desenvolver, modificar ou ofuscar malware , melhorar métodos de entrega e analisar informações roubadas. Os cibercriminosos podem utilizar a IA para suportar diversas partes de uma operação, embora o Claude possua salvaguardas e monitorização de abusos, e a Anthropic afirme ter desativado contas utilizadas para atividades maliciosas.
O que fazer
A Anthropic ofereceu dicas para lidar com uma possível infeção por roubo de informação. Após remover o malware, recomendamos que instale uma solução antimalware atualizada e em tempo real para ajudar a proteger o seu sistema contra novas infeções.
Estes passos são uma boa prática ao limpar após a ação de malware de roubo de informação:
- Analise qualquer computador que utilize com o Claude em busca de malware e remova qualquer malware antes de voltar a iniciar sessão ou alterar as palavras-passe.
- Após a remoção do malware, proteja a conta de e-mail que utiliza para o Claude, alterando a palavra-passe, saindo da conta noutros dispositivos e ativando a autenticação de dois fatores (2FA).
- Altere as palavras-passe importantes guardadas no browser afetado, incluindo as dos bancos, trabalho e serviços na nuvem. Verifique os seus extratos bancários caso tenha armazenado os dados de pagamento no browser.
- Só após concluir estes passos deverá adicionar novamente o seu método de pagamento ao Claude, caso queira que o seu plano continue a ser renovado.
Se ainda observar alterações no seu consumo enquanto o Claude estiver inativo, ou notar uma cobrança não reconhecida após a conclusão destes passos, contacte usersafety@anthropic.com .
Desde a denúncia de ameaças até à sua remoção.
Os riscos de cibersegurança nunca se devem propagar para além de uma manchete. Mantenha as ameaças longe dos seus dispositivos descarregando Malwarebytes hoje mesmo.




