Biztonság

Mesterséges intelligenciával generált szöveg

Session cookie-lopásokkal vállalati Gmail-hozzáférések is kikerülhetnek az adminisztráció hatásköréből

Az Anthropic értesítése szerint rosszindulatú szereplők infostealer típusú kártevőkkel ellopták a Claude felhasználói munkamenet-cookie-jait, majd azokat visszajátszva fizetős fiókokon költötték el az erőforrásokat.

Session cookie-lopásokkal vállalati Gmail-hozzáférések is kikerülhetnek az adminisztráció hatásköréből

Anthropic augusztus végén értesítette felhasználóit, hogy rosszindulatú szereplők ismert infostealer kártevőket használtak Claude bejelentkezési munkamenet-sütik (session cookie) ellopására, majd ezeket a sütiket visszajátszva fizetős fiókok használatát égették el anélkül, hogy megkerülték volna a kétfaktoros hitelesítést (2FA) a bejelentkezési oldalon. Az értesítést egy érintett Reddit-bejegyzés alapján BleepingComputer is ismertette (jelentés dátuma: augusztus 30.).

A kártevő családok Anthropic azonosította a támadásokban érintett stealer-családokat: Windows rendszereken Vidar, LummaC2, StealC, RedLine és Acreed, kisebb Mac‑es érintettségnél Atomic Stealer szerepel. A cég tájékoztató levele szerint ezek általános célú infostealerek, amelyek a böngészőkben tárolt bejelentkezési sütiket és gyakran elmentett jelszavakat is kimásolják.

Hogyan működik a visszajátszás A támadás láncolata egyszerű: az áldozat gépe fertőződik, a kártevő kimásolja a munkamenet-sütit, majd azt egy másik helyen visszajátssza a szolgáltató felé. A 2FA a bejelentkezési folyamatnál lép közbe; miután a szerver kiadta a böngészőnek a munkamenet-sütit, a sütit birtokló támadó úgy tűnik a szerver számára, mintha a felhasználó már átment volna az ellenőrzésen. Emiatt a sütivisszajátszás olyan hatékonyan kerüli meg az SSO- és 2FA-védelmeket, amint azt a Help Net Security augusztus 31-i írása jellemezte.

Mit tett Anthropic és mi maradt megoldatlanul Anthropic az érintett fiókokat kijelentkeztette, eltávolította a mentett fizetési kártyákat és visszatérítette az általa talált terheléseket. A cég azonban nem közölt számszerű adatot arról, hány fiók érintett, és nem árulta el, hogy voltak‑e köztük Team vagy Enterprise fiókok, illetve hogy a visszajátszott munkamenetek hozzáfértek‑e a beszélgetés-előzményekhez vagy a csatlakoztatott alkalmazásokhoz, és nem válaszolt ezekre a kérdésekre a VentureBeat megkereséséig.

Miért különösen kockázatosak az önálló, kártyával fizetett fiókok Anthropic értesítése azt jelzi, hogy a megtámadott fiókok zöme közvetlenül a cégnek számlázott, önkiszolgáló előfizetés volt: ez az a populáció, amit egy vállalati identitásszolgáltató (SSO) nem fed le, és amelynek munkameneteit egy tenant-admin nem tudja távolról kijelentkeztetni. Ez azt is jelenti, hogy ilyen fiókokra kártya volt felvéve, és ezek lehetnek személyes előfizetések; bár Team és Enterprise szervezetek is lehetnek kártyás fizetésűek, a jelzés erősebb valószínűséget mutat személyes és önkiszolgáló fiókokra.

Kockázat az OAuth‑kapcsolatokban és a konnektorokban A visszajátszott munkamenet minden olyan jogosultságot örököl, amelyet az eredeti munkamenet elért: beszélgetés-előzmények, projektekbe feltöltött fájlok és a felhasználó által engedélyezett konnektorok. Az Anthropic súgója szerint a konnektorok lehetővé teszik, hogy Claude adatokat olvasson és műveleteket hajtson végre külső szolgáltatásokban; olvasási és keresési műveletek jóváhagyás nélkül futnak, míg író műveletek (például küldés, válasz, megosztás) alapértelmezésben jóváhagyás-kötelesek.

Google Workspace és hasonló engedélyek Egyéni Claude-fiókokon keresztül is rendelkezésre állnak Google Workspace‑konnektorok, így egy személyes Pro előfizetés élő jogosultságot tarthat egy Gmail‑fiókhoz vagy Drive-mappához. Ha az érintett postaláda munkahelyi fiók, a visszajátszott sütit birtokló támadó olvasási hozzáférést szerezhet — egy olyan engedélyt, amelyet a vállalati identitásszolgáltató egyszer értékelt, amikor az alkalmazást engedélyezték, és amit személyes előfizetés esetén a munkavállaló birtokol. Egy Claude bérlőadmin nem tudja ezeket a személyes fiókokat kijelentkeztetni.

Korábbi és párhuzamos támadási vektorok A fertőzés forrásai között szerepel egy feltört/pirate játék telepítése — egy Reddit-felhasználó, aki értesítést kapott, a fertőzést egy kalózjátékkal hozta összefüggésbe, a BleepingComputer szerint. Korábban júliusban támadók egy hamisított Claude letöltőoldalt hoztak létre a claude.ai domainen egy publikus Artifact segítségével, és egy szponzorált Bing-hirdetés áldozatokat irányított oda. A Huntress egy FakeAgent nevű kampányt dokumentált, amely két nap alatt 29 szervezet dolgozóit fertőzte meg, és az Artifact körülbelül 7 100 letöltést gyűjtött, mielőtt Anthropic eltávolította.

LLMjacking és a költségkihasználás piaca A probléma része az LLMjacking piac is: bűnözők lopott ChatGPT-, Claude‑ és Gemini-hitelesítő adatokat vásárolnak és adnak el, írta Adam Meyers, a CrowdStrike vezető alelnöke egy augusztus 6-i interjúban. A CrowdStrike 2026 Threat Hunting Reportja egy kampányt ír le, amely közel 200 000 API-kérést tol át egy kompromittált felhőfiók AI-hozzáférésén két perc alatt. Meyers megkülönbözteti a hitelesítő adatok ellopását (LLMjacking) és a költségek kiszipolyozását (cost harvesting), amikor a támadó a sértett AI-erőforrásait használva hatalmas számlákat generál — „LLM coin mining” analógia szerint.

Vállalati kontrollok és megoldási minták Egyes cégek kerültek hasonló kitettséget: Tom Kleinpeter, a Common Room társalapítója és főarchitektje elmondta, miért nem építettek be helyi, hosszú életidejű API-kulcs alapú megoldásokat a termékükbe. A Common Room végül 2025 októberében szállította az első ügynök-integrációját Okta Auth0 hitelesítéssel, külön olvasó és író scope‑okkal és írások alapértelmezett tiltásával.

Okta lépése: Agent SSO Okta 2025. augusztus 24-én tette általánosan elérhetővé az Agent SSO-t, amely az AI‑ügynököket elsőrendű identitásként regisztrálja a Universal Directory‑ban, és rövid élettartamú, identitás által szabályozott tokeneket ad ki a tárolt hitelesítő adatok helyett. A bejelentés példaként nevesíti Claude-ot az ügynökazonosságok szabályozására alkalmas megoldásként. Hat nappal később Anthropic felhasználóit kijelentkeztette, mert hat stealer‑család másolta le a felhasználók Claude-sütijeit — az ügynökök ezzel a héten kaptak kormányozott identitásokat, míg az emberek saját kártyával fizetett fiókjai nem.

Mit tehetnek a biztonsági csapatok most?

  • Vegyék be az AI-fiókokat az infostealer-válaszjátéktervbe: ha egy endpoint-riadó egy ismert stealer-családot jelez, kezeljék az adott gépen futó összes AI-szolgáltatás munkamenetét kompromittáltnak, vonják vissza, amit az enterprise tenant lehetőségei szerint visszavonnak, és kérjék meg az alkalmazottat, hogy személyes fiókjairól lépjen ki, amíg a gép tiszta nem lesz.
  • Figyelmeztessék a felhasználókat, hogy az értesítő e‑mail sablonként is szolgálhat adathalászatra; Help Net Security másolt phishingeseteket jelzett.
  • Számolják fel a kezelt eszközökön futó személyes előfizetéseket: böngészőtelemetria, CASB‑naplók és költségelszámolások segíthetnek feltárni a munkameneteket és fizetéseket.
  • Tiltsák meg, hogy személyes AI-fiókok OAuth‑engedélyeket tartsanak a vállalati Google Workspace vagy Microsoft 365 fiókokhoz: mindkét platform lehetővé teszi a harmadik fél alkalmazás-engedélyek korlátozását, ezzel a munkahelyi postaláda csak olyan tenantból csatlakozhatna, amelyet a biztonsági csapat vissza tud vonni.
  • Ne csak a Claude‑munkamenetet jelentkeztesse ki a felhasználó: vonják vissza a már megadott OAuth‑engedélyeket is (Google‑harmadik fél alkalmazás engedélyei, Microsoft enterprise application consents), mert a kijelentkeztetés a sütit semmisíti meg, de nem távolítja el az előzetes engedélyeket.
  • Helyezzék át a nagyfelhasználókat szervezet által kezelt tenantba, ahol a bérlő tulajdonosa dönthet a konnektorok engedélyezéséről.
  • Tegyék napirendre a session bindinget: a Google Chrome 146‑ban (Windows) 2025 áprilisában kiadta a Device Bound Session Credentials funkciót, amely TPM‑ben tárolt privát kulcshoz köti a munkamenetet, így más helyről nem lehet ugyanazt a sütit frissíteni; májusban ezt alapértelmezetté tették Google‑fiókoknál és Workspace Individual fiókoknál. Jelenleg csak Windows Chrome‑ra terjed ki, így a Mac‑es áldozatok ezzel kívül esnek.

Összegzés Anthropic értesítése világít rá, hogy a sütivisszajátszás a meglévő SSO‑ és 2FA‑védelmeket könnyen kikerülheti, és különös kockázatot jelent az önállóan fizetett AI‑fiókoknál, amelyek élő OAuth‑engedélyeket tarthatnak vállalati erőforrásokhoz. A szolgáltató által végrehajtott kijelentkeztetés és visszatérítés kezelik a közvetlen anyagi kárt, de nem szüntetik meg automatikusan a konnektorokon át járható exfiltrációs utakat. A vállalati védekezéshez rendszerszintű, több domainre kiterjedő intézkedésekre van szükség: endpoint‑védelemre, OAuth-jogosultságok korlátozására, személyes előfizetések menedzsmentjére és session‑bindingra.