Session Theft via Infostealer menarget akun Claude
September 1, 2026
Deskripsi
1
| |
|
|
| |
Pada 31 Agustus 2026, dilaporkan bahwa threat actor mencuri login session milik jumlah pengguna Claude yang tidak diketahui melalui infostealer yang telah lebih dulu menginfeksi endpoint korban, lalu mengakses akun dan menghabiskan alokasi penggunaan mereka. Anthropic menyatakan insiden ini berasal dari malware pada sistem pengguna, bukan dari Claude itu sendiri, dan perusahaan melakukan sign-out paksa serta menghapus saved payment methods pada akun terdampak. Severity: High
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Infostealer seperti Vidar, LummaC2, StealC, RedLine, Acreed, dan pada sebagian kecil Mac Atomic Stealer (AMOS), mencuri cookies, session ID, serta artefak autentikasi dari browser/endpoint korban; pelaku kemudian memakai session yang masih valid untuk hijack akun Claude tanpa perlu menembus kontrol login normal, termasuk MFA.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Akun Claude/Anthropic milik pengguna yang login pada endpoint terinfeksi; Windows dengan infostealer Vidar, LummaC2, StealC, RedLine, atau Acreed, serta sejumlah kecil Mac dengan Atomic Stealer (AMOS). Browser yang menyimpan cookies, session, dan password untuk Claude juga berisiko terdampak.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Lakukan full malware cleanup pada endpoint terdampak untuk menghapus infostealer sebelum login kembali ke Claude. (darkreading.com)
- Setelah endpoint bersih, ganti password email yang digunakan untuk Claude, sign out dari perangkat lain, dan aktifkan two-factor authentication. (darkreading.com)
- Ubah password lain yang tersimpan di browser, terutama akun kerja, perbankan, dan aplikasi penting lainnya. (darkreading.com)
- Jangan tambahkan kembali payment method ke akun Claude sampai proses pembersihan dan rotasi kredensial selesai.
|
|
| |
|
|
Referensi:
1. https://www.darkreading.com/cyberattacks-data-breaches/anthropic-users-infostealer-attacks-session-thefts