کد خبر: ۸۴۹

نسخه جعلی Claude کاربران را به دام انداخت؛ سرقت Session بدون رمز عبور

2. هکرها رمز عبور شما را نمی‌خواهند؛ Session Claude را می‌دزدند و وارد حساب می‌شوند. بهراد یوسفی

هکرها با Infostealerهایی مانند Lumma و Vidar، سشن (session)کاربران Claude را سرقت می‌کنند و حتی از 2FA عبور می‌کنند. جزئیات حمله و راه‌های مقابله.

هکرها با استفاده از بدافزارهای Infostealer، سشن(session) های فعال کاربران Claude را سرقت میکنند، حملهای که میتواند بدون نیاز به دانستن رمز عبور و حتی عبور دوباره از احراز هویت دومرحلهای، امکان دسترسی مهاجم به حساب قربانی را فراهم کند.

پلتفرم هوش مصنوعی Claude به هدف جدیدی برای مهاجمان سایبری تبدیل شده است. بر اساس گزارشی که 9شهریور منتشر شده، چند زنجیره حمله علیه کاربران Claude شناسایی شده که در آنها مهاجمان به‌جای تلاش برای شکستن رمز عبور، اطلاعات احراز هویت ذخیره‌شده روی دستگاه قربانی را سرقت می‌کنند.

در یکی از این روش‌ها، بدافزارهای موسوم به Infostealer می‌توانند Cookieها و اطلاعات Session مرورگر را سرقت کنند. مهاجم سپس با استفاده از Session دزدیده‌شده، خود را به‌عنوان کاربر احراز هویت‌شده جا می‌زند.

این مسئله اهمیت زیادی دارد، زیرا در چنین سناریویی مهاجم لزوماً نیازی به دانستن رمز عبور قربانی ندارد و حتی ممکن است بتواند از مرحله ورود و احراز هویت دومرحله‌ای نیز عبور کند.
هکرها بدون رمز عبور وارد Claude می‌شوند؛ بدافزارهای سرقت اطلاعات، Session کاربران را می‌دزدند

Infostealer چیست و چرا خطرناک است؟

Infostealer یا «بدافزار سرقت اطلاعات» خانواده‌ای از بدافزارهاست که هدف اصلی آنها جمع‌آوری اطلاعات حساس از سیستم قربانی است.

این بدافزارها می‌توانند بسته به نوع خود، اطلاعاتی مانند:

  • رمزهای عبور ذخیره‌شده در مرورگر
  • Cookieهای مرورگر
  • Sessionهای فعال
  • اطلاعات کارت بانکی
  • اطلاعات ورود به حساب‌ها
  • فایل‌های حساس
  • کیف پول‌های رمزارزی

را سرقت کنند.

در این حملات، خانواده‌هایی مانند Vidar، Lumma، StealC، RedLine و Acreed در ویندوز و Atomic Stealer در macOS به‌عنوان نمونه‌هایی از بدافزارهای مورد استفاده مطرح شده‌اند.


اما بخش مهم ماجرا برای کاربران Claude، سرقت Session است.

چطور هکر بدون رمز عبور وارد حساب می‌شود؟

برای درک این موضوع، فرض کنید شما وارد Claude می‌شوید و احراز هویت را با رمز عبور و کد دومرحله‌ای انجام می‌دهید.

پس از ورود موفق، مرورگر معمولاً اطلاعاتی را نگه می‌دارد که به سرویس نشان می‌دهد:

«این کاربر قبلاً احراز هویت شده است.»

یکی از مهم‌ترین این اطلاعات، Session Cookie یا توکن‌های مرتبط با Session است.

اگر یک Infostealer بتواند این اطلاعات را از سیستم سرقت کند، مهاجم ممکن است بتواند Session قربانی را در محیط دیگری مورد استفاده قرار دهد.

به زبان ساده:

رمز عبور → ورود → احراز هویت دومرحله‌ای → ایجاد Session

مهاجم در این سناریو تلاش نمی‌کند مرحله اول را بشکند؛ بلکه سعی می‌کند نتیجه احراز هویت را بدزدد.

به همین دلیل، فعال بودن 2FA به‌تنهایی همیشه برای جلوگیری از سرقت Session کافی نیست. Huntress نیز تأکید می‌کند که MFA در برابر سرقت Session یک راهکار مطلق نیست؛ زیرا مهاجم می‌تواند به‌جای شکستن MFA، Session معتبر را سرقت کند.

هدف هکر فقط سرقت حساب نیست

طبق گزارش منتشرشده، مهاجمان در برخی موارد از Sessionهای سرقت‌شده برای استفاده غیرمجاز از حساب‌های پولی Claude استفاده کرده‌اند.

Anthropic نیز برای مقابله با حساب‌های تحت تأثیر، اقداماتی مانند خروج اجباری از Sessionهای مشکوک، حذف روش‌های پرداخت ذخیره‌شده و بازپرداخت برخی تراکنش‌های غیرمجاز را در دستور کار قرار داده است.

این موضوع نشان می‌دهد که سرقت Session فقط یک مشکل مربوط به «ورود به حساب» نیست؛ مهاجم می‌تواند از دسترسی به حساب برای مصرف اعتبار و سرویس پولی قربانی نیز استفاده کند.

حمله دوم؛ وقتی تبلیغ Claude تبدیل به تله می‌شود

ماجرا به سرقت Session محدود نمی‌شود.

Huntress یک کمپین جداگانه را با نام FakeAgent بررسی کرده که در آن مهاجمان کاربران را با یک نسخه جعلی از برنامه دسکتاپ Claude هدف قرار داده‌اند.

در این حمله، کاربران هنگام جست‌وجوی برنامه Claude در Bing با تبلیغات مخربی مواجه می‌شدند که آنها را به یک Claude Artifact عمومی و مخرب هدایت می‌کرد.

نکته خطرناک این بود که این Artifact روی دامنه واقعی claude.ai قرار داشت؛ بنابراین کاربر ممکن بود تصور کند با یک صفحه معتبر روبه‌رو شده است.

پس از آن، قربانی به دانلود فایلی با نام ClaudeDesktop.exe هدایت می‌شد.

اما این فایل نسخه واقعی Claude نبود.

اجرای آن در نهایت به استقرار بدافزار SectopRAT منجر می‌شد؛ یک Remote Access Trojan که می‌تواند برای سرقت اطلاعات مرورگر، Cookieها، اطلاعات کارت‌های بانکی و فایل‌های قربانی مورد استفاده قرار گیرد.

Huntress اعلام کرده که در این کمپین، دست‌کم ۲۹ سازمان تحت تأثیر قرار گرفتند و فایل مخرب حدود ۷۱۰۰ بار دانلود شد. فعالیت اصلی این کمپین در ۲۱ و ۲۲ ژوئیه ۲۰۲۶ مشاهده شد.

چرا این حمله می‌تواند کاربران را فریب دهد؟

مشکل اینجاست که مهاجم الزاماً یک سایت کاملاً جعلی و ناشناخته نمی‌سازد.

در این نمونه، از اعتماد کاربران به برند Claude، موتور جست‌وجو و حتی دامنه معتبر claude.ai سوءاستفاده شده است.

این همان جایی است که مفهوم Malvertising اهمیت پیدا می‌کند.

Malvertising یعنی استفاده از تبلیغات آنلاین برای هدایت قربانی به صفحات مخرب یا توزیع بدافزار.

کاربر ممکن است فقط با این تصور که:

«من در گوگل یا بینگ دنبال دانلود Claude هستم»

روی اولین نتیجه تبلیغاتی کلیک کند و در نهایت یک فایل آلوده را اجرا کند.

تهدید جدیدتر؛ فایل SKILL.md می‌تواند دوباره آلودگی را برگرداند

یکی از بخش‌های جالب این گزارش، سوءاستفاده از فایل‌های SKILL.md است.

این فایل‌ها در محیط Agentهای Claude برای تعریف دستورالعمل‌ها و قابلیت‌های مهارتی استفاده می‌شوند. مهاجمان می‌توانند دستورهای مخرب را در چنین فایل‌هایی پنهان کنند.

در این سناریو، یک فایل ظاهراً عادی ممکن است شامل دستورهایی باشد که باعث دریافت مجدد بدافزار یا اجرای عملیات ناخواسته شوند.

اهمیت این موضوع زمانی بیشتر می‌شود که کاربر بعد از پاک‌سازی سیستم، دوباره همان فایل آلوده را وارد محیط خود کند.

در نتیجه، پاک کردن بدافزار از سیستم لزوماً پایان ماجرا نیست؛ اگر منبع اولیه آلودگی همچنان آلوده باشد، امکان Reinfection یا آلودگی مجدد وجود دارد.

آیا 2FA دیگر بی‌فایده است؟

خیر.

این برداشت اشتباه است.

احراز هویت دومرحله‌ای همچنان یکی از مهم‌ترین لایه‌های دفاعی در برابر سرقت رمز عبور است.

مشکل اینجاست که 2FA برای سناریویی طراحی نشده که مهاجم Session معتبرِ ایجادشده پس از احراز هویت را سرقت کرده باشد.

بنابراین باید بین دو حمله تفاوت قائل شد:

سرقت رمز عبور:

هکر رمز را ندارد → تلاش می‌کند رمز را به دست آورد → سپس با 2FA مواجه می‌شود.

سرقت Session:

کاربر قبلاً احراز هویت شده → Session ایجاد شده → بدافزار Session را می‌دزدد → مهاجم از اعتبار Session سوءاستفاده می‌کند.

به همین دلیل امنیت حساب در سال ۲۰۲۶ فقط به داشتن یک رمز عبور قوی یا فعال کردن 2FA محدود نمی‌شود.

اگر از Claude استفاده می‌کنید، چه کار کنیم؟

برای کاربران عادی، چند اقدام ساده می‌تواند ریسک را کاهش دهد:

۱. Claude را فقط از منابع رسمی دریافت کنید

اگر برای دانلود Claude به یک سایت ناشناس، تبلیغ مشکوک یا صفحه‌ای که از شما می‌خواهد دستورهای عجیب را در Terminal یا Windows Run اجرا کنید برخورد کردید، ادامه ندهید.

۲. هیچ دستور ناشناسی را صرفاً به خاطر پیشنهاد یک AI اجرا نکنید

هوش مصنوعی می‌تواند در تولید کد و دستورهای Terminal کمک کند، اما این به معنی بی‌خطر بودن هر دستوری نیست.

دستور را قبل از اجرا بفهمید.

۳. اگر رفتار مشکوک در حساب دیدید، فقط رمز را عوض نکنید

اگر احتمال می‌دهید دستگاه آلوده شده است، ابتدا باید خود سیستم بررسی و پاک‌سازی شود.

در غیر این صورت ممکن است مهاجم یا بدافزار، Session جدیدی را که پس از تغییر رمز ایجاد می‌کنید دوباره سرقت کند.

۴. اطلاعات ذخیره‌شده در مرورگر را جدی بگیرید

مرورگر فقط محل مشاهده صفحات وب نیست؛ می‌تواند محل ذخیره رمزها، Cookieها و اطلاعات احراز هویت باشد.

۵. کاربران سازمانی باید Agentها و فایل‌های مهارتی را نیز بررسی کنند

در محیط‌های سازمانی که از AI Agentها استفاده می‌شود، بررسی منابعی مانند SKILL.md و سایر فایل‌های پیکربندی باید بخشی از فرآیند امنیتی باشد.

جمع‌بندی؛ هکرها دیگر فقط دنبال رمز عبور شما نیستند

یکی از مهم‌ترین پیام‌های این حملات این است که حساب کاربری دیگر فقط با رمز عبور تعریف نمی‌شود.

مهاجم می‌تواند به‌جای تلاش برای حدس‌زدن یا سرقت رمز عبور، به دنبال چیزی باشد که بعد از ورود موفق کاربر روی دستگاه باقی می‌ماند؛ یعنی Session و Tokenهای احراز هویت.

از طرف دیگر، محبوبیت ابزارهای هوش مصنوعی یک فرصت جدید برای مهاجمان ایجاد کرده است. کاربران برای نصب Claude، دریافت قابلیت‌های جدید یا استفاده از Agentها به منابع مختلف مراجعه می‌کنند و مهاجمان نیز همین رفتار را به یک نقطه ورود تبدیل کرده‌اند.

بنابراین اگر یک فایل با نام Claude دریافت کردید، صرفاً به خاطر اینکه نام Claude روی آن نوشته شده، به آن اعتماد نکنید.

در امنیت سایبری، چیزی که روی فایل نوشته شده مهم نیست؛ مهم این است که فایل واقعاً از کجا آمده و چه کاری روی سیستم شما انجام می‌دهد.

BleepingComputer

Cyber Security News

Huntress – FakeAgent

BleepingComputer – Fake Claude App / SectopRAT

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث