Сигурност

Редакция Overclock.bg ·

Крадат Claude токени, AI агенти жънат пароли

Крадат Claude токени, AI агенти жънат пароли

Два доклада от 8 септември 2026 г. описват едно и също явление от двата му края. TechCrunch съобщи, че нападатели източват платените лимити на абонати на Claude, а Google Threat Intelligence Group описа как финансово мотивиран нападател е построил и пуснал кампания за масова кражба на пароли за по-малко от шест часа — с помощта на AI агенти, които са се справяли сами. Достъпът до силни модели се превърна едновременно в цел на атаките и в инструмент за тях.

Кражбата на токени: жертвата плаща сметката

Грант де Свард, независим AI консултант от Източен Съсекс, забелязва проблема на 4 август 2026 г. Използването по абонамента му скача от 45% на 55%, без той да е пипал компютъра. Други потребители в Reddit и GitHub описват по-драстични случаи: от 0% до 49% за 12 минути, а в един случай — от 0% до 100% за половин час.

Обяснението на Anthropic е по-скучно от „пробив в Claude“ и точно затова по-неприятно. Според компанията става дума за „лош актьор, който използва обичаен infostealer малуер, за да краде Claude сесии от компютрите на хората, и после ги ползва, за да влиза в акаунтите им и да изразходва лимита им“. Крадат се не пароли, а живи сесии, с които после се издават нови OAuth токени за Claude Code.

Anthropic е спряла компрометираните акаунти, обезсилила е сесиите и токените от страната на сървъра, изпратила е предупредителни имейли и е върнала част от парите — де Свард е получил 44,49 паунда обратно върху абонамент от 200 щатски долара месечно (около 172 €). Компанията обаче е отказала да предостави подробна разбивка на потреблението. Именно това е болката: без такъв журнал потребителят вижда само едно число, което расте.

„Не мисля, че тези хора имат какъвто и да е начин да се защитят“, казва де Свард за липсата на прозрачност.

Шест часа от пробива до хилядите пароли

Докладът на GTIG за трето тримесечие на 2026 г. е базиран на разследвания на Mandiant. В случай от второ тримесечие нападател компрометира облачен ресурс на жертвата и оттам, в рамките на под шест часа, планира, изгражда и пуска кампания за масово събиране на пароли.

Инструментариумът е обезоръжаващо прост: AI чатбот за писане на код, един prompt и набор от предварително подготвени markdown инструкции, които играят ролята на наръчник за агентите. Оттам нататък системата сама управлява сканирането за уязвимости, отстранява проблемите в движение и ротира IP адреси, без човек да натиска бутони. Резултатът е хиляди компрометирани чужди пароли, а трафикът тръгва от инфраструктурата на самата жертва.

Схема на кампанията за сканиране на уязвимости и събиране на пароли Снимка: Google Threat Intelligence Group

Google е открила и командния сървър зад подобна операция — наречен Recon, той е управлявал над 23 800 откраднати тайни, включително API ключове за облачни и AI услуги. В друг случай нападателите са провизирали инстанции с 48 vCPU за неоторизирани изчисления. Средните цени на крадени акаунти за AI услуги в подземните пазари са се удвоили през 2026 г.

Важна уговорка, която самата Google подчертава: все още не са наблюдавани напълно автономни вериги срещу реални цели. Хората още са в контура — но латентността, която внасяха, вече я няма.

И трети фронт: скрит prompt в ChatGPT

В същия ден Check Point Research публикува анализ на пропуск в ChatGPT, открит през юни 2026 г. Вътрешна услуга (JFrog Artifactory), споделяна между иначе изолирани контейнери за разговори, е позволявала чрез метаданни към кеширани файлове да се направи „споделен клипборд между контейнери, които не е трябвало да се достигат“.

Режимът Thinking е давал възможност в един ход да текат два потока — един видим за вас и един скрит. През него подхвърлена инструкция е можела да прочете данни от свързан Gmail акаунт и да ги прати към втори ChatGPT акаунт. OpenAI потвърди, че вътрешната услуга е изключена; не се изисква действие от потребителите.

Какво следва

Общото между трите истории е, че защитата на класическия периметър не помага. Достъпът до AI услуга вече е актив със стойност — и се краде като всеки друг. Ако ползвате платен план, включете двуфакторна автентикация, следете за скокове в потреблението и не забравяйте, че infostealer-ите се хващат на самия компютър, не в облака. Разработчиците да проверят и директориите .claude/, .vscode/ и .cursor/ — крадецът DUSTMAKER на групата UNC6780 се крие точно там и подменя конфигурации.

Контекстът е познат: рекордните 974 закърпени уязвимости на Microsoft и 220-те милиона изтекли записа за пътници показват същото — атаките растат по обем, а сега получиха и скорост.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още