الهجوم على حسابات Claude يتسع: ظهور سلسلة ثانية وحيلة لإعادة العدوى
قضية الجلسات المسروقة لها تكملة: مثبتات Claude Desktop مزيفة أصابت 29 مؤسسة في يومين، وملفات SKILL.md مسمومة تعيد تنزيل البرمجية الخبيثة حتى بعد التنظيف.
تبين أن قضية جلسات Claude المسروقة التي نقلناها قبل يومين جزء من حملة أوسع. فوفقا لتقرير جمعه موقع Cyber Security News، هناك الآن سلسلتا هجوم مؤكدتان وكلتاهما تستهدف حسابات Claude.
السلسلة الأولى تكمل القصة المعروفة: برمجيات Vidar وLumma (LummaC2) وStealC وRedLine وAcreed على Windows، وAtomic Stealer على macOS، تسرق ملفات تعريف الجلسات المصادق عليها بدل كلمات المرور، فتتجاوز التحقق بخطوتين كليا. ويعيد المهاجمون تشغيل الجلسة المسروقة ليستنزفوا الاستخدام المدفوع للضحية؛ وقد رصدت Anthropic النمط حين لاحظت امتلاء حدود الاستخدام ثم نفادها بينما أصحاب الحسابات غير نشطين. أما التفصيلة الجديدة المقلقة فهي أن أوامر مخفية في ملفات إعداد SKILL.md مسمومة يمكنها إعادة تنزيل البرمجية الخبيثة بصمت إلى جهاز جرى تنظيفه، وإذا أعيد الملف الملوث فقد تنجو الحيلة حتى من إعادة تثبيت كاملة لنظام التشغيل.
السلسلة الثانية تربط حادثة أقدم بالحملة: في 21-22 تموز، زرعت مثبتات Claude Desktop مزيفة وزعت عبر إعلانات Bing حصان طروادة للوصول عن بعد يدعى SectopRAT بأسلوب التحميل الجانبي لمكتبات DLL. ويحصي التقرير نحو 7100 تنزيل قبل الإزالة، مع اختراق ما لا يقل عن 29 مؤسسة في يومين.
وفي جانب Anthropic، الخطة هي نفسها التي نقلناها سابقا: تسجيل خروج الحسابات المخترقة، وحذف وسائل الدفع المحفوظة، ورد المبالغ عن الاستخدام الاحتيالي. وتحذير الشركة قائم: هذه الإجراءات على مستوى الحساب لا تزيل البرمجية الخبيثة من الجهاز المصاب. فإن ظهرت هذه العلامات على جهازك، لا يكفي تسجيل الخروج؛ بل لا بد من فحص موثوق ومراجعة يدوية لأي ملفات SKILL.md مشبوهة.