В сфере информационной безопасности произошел заметный сдвиг: вместо прямой кражи денежных средств с банковских карт злоумышленники все чаще переключаются на захват чужих лимитов и токенов искусственного интеллекта.
Недавняя волна принудительных сбросов авторизации и экстренного удаления привязанных банковских карт со стороны компании Anthropic стала защитной мерой против масштабной кампании по перехвату сессий пользователей платформы Claude.
Главной причиной уязвимости стали широко распространенные вредоносные программы класса инфостилеров, среди которых фигурируют такие семейства, как Vidar, LummaC2, StealC, RedLine, Acreed на системах под управлением Windows, а также Atomic Stealer на macOS.
Проникая на компьютеры пользователей через нелицензионное программное обеспечение, пиратские версии игр или поддельные обновления браузеров, эти трояны не пытаются перехватывать пароли напрямую или обходить двухфакторную аутентификацию в лоб.
Вместо этого они извлекают сохраненные в браузере сессионные куки-файлы и идентификаторы, что позволяет атакующим мгновенно воспроизвести активную рабочую сессию на стороне злоумышленника без повторного ввода учетных данных.
Причиной растущего интереса киберпреступников к учетным записям ИИ стала высокая ликвидность и дефицит вычислительных мощностей на глобальном рынке. В условиях региональных ограничений и высокой стоимости подписок вокруг нейросетей сформировался теневой бизнес по перепродаже доступа и созданию неофициальных шлюзов API.
Украденные сессии массово подключаются к сторонним интерфейсам или используются для генерации ключей API, позволяя организаторам нелегальных сервисов с нулевыми затратами продавать чужие лимиты конечным клиентам или разработчикам.
При этом банковские антифрод-системы мгновенно реагируют на прямые попытки списания денег с чужих карт, тогда как эксплуатация активных сессий в ИИ-сервисах способна за считанные часы исчерпать корпоративные лимиты и привести к крупным финансовым потерям до обнаружения проблемы.
Для минимизации ущерба разработчики вынуждены прибегать к жестким превентивным мерам: мгновенно завершать все активные сессии скомпрометированных пользователей и стирать платежные реквизиты из профилей.
Специалисты по безопасности отмечают, что обычной смены пароля в подобных инцидентах недостаточно, поскольку она не всегда аннулирует уже выданные и украденные сессионные токены.
Для полной нейтрализации угрозы требуется принудительный отзыв всех активных сессий на всех устройствах, полная очистка данных браузера, а при подтвержденном заражении операционной системы — глубокая переустановка рабочей среды и полный отказ от запуска непроверенных файлов из сомнительных источников.
sms_systems@inbox.ru
+ 7 (985) 982-70-55