एक परिष्कृत साइबर हमले में विभिन्न 'इन्फोस्टीलर' मालवेयर का उपयोग करके Claude AI खातों के सेशन डेटा की चोरी की गई। Anthropic ने प्रभावित उपयोगकर्ताओं को लॉग-आउट कर दिया और अनधिकृत शुल्कों को रिफंड किया है।
- हमलावरों ने सेशन कुकीज़ चुराने के लिए Vidar, Lumma और RedLine जैसे मालवेयर का उपयोग किया।
- सक्रिय सत्रों (sessions) को हाईजैक करके MFA सुरक्षा को पूरी तरह से बायपास कर दिया गया।
- Anthropic ने धोखाधड़ी रोकने के लिए प्रभावित उपयोगकर्ताओं को जबरन साइन-आउट किया और भुगतान विवरण हटा दिए।
एक गंभीर सुरक्षा घटना में, AI असिस्टेंट Claude के डेवलपर Anthropic ने खुलासा किया है कि उसके बड़ी संख्या में उपयोगकर्ताओं को सेशन चोरी के एक समन्वित अभियान द्वारा निशाना बनाया गया। पारंपरिक फिशिंग हमलों के विपरीत, इस अभियान में उपयोगकर्ताओं के डिवाइस से सीधे सेशन कुकीज़ और प्रमाणीकरण टोकन एकत्र करने के लिए इन्फोस्टीलर मालवेयर का उपयोग किया गया।
इस हमले का पता तब चला जब प्रभावित उपयोगकर्ताओं को Anthropic से ईमेल अलर्ट मिले, जिसे बाद में रेडिट जैसे सोशल मीडिया प्लेटफॉर्म पर साझा किया गया। कंपनी के अनुसार, यह सेंध Claude प्लेटफॉर्म की किसी आंतरिक खामी के कारण नहीं, बल्कि उपयोगकर्ताओं के सिस्टम में पहले से मौजूद मालवेयर के कारण हुई, जो संभवतः किसी दुर्भावनापूर्ण ऐप या अनधिकृत डाउनलोड के माध्यम से इंस्टॉल हुआ था।
मालवेयर का घातक शस्त्रागार
Anthropic की जांच में पाया गया कि इस अभियान में कई प्रकार के मालवेयर का उपयोग किया गया था। विंडोज सिस्टम पर मुख्य रूप से Vidar, Lumma (LummaC2), StealC, RedLine और Acreed का उपयोग किया गया। मैक उपयोगकर्ताओं को भी Atomic Stealer (AMOS) के माध्यम से निशाना बनाया गया। ये उपकरण ब्राउज़रों से सहेजे गए क्रेडेंशियल्स और एक्टिव सेशन आईडी को खोजने के लिए डिज़ाइन किए गए हैं, जिससे हैकर्स बिना पासवर्ड के उपयोगकर्ता के रूप में लॉग-इन कर सकते हैं।
यह क्यों महत्वपूर्ण है?
BozokMedia के विश्लेषण से पता चलता है कि यह घटना साइबर खतरों के परिदृश्य में एक महत्वपूर्ण बदलाव का संकेत है। जैसे-जैसे कंपनियां मजबूत पासवर्ड नीतियों और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को अपना रही हैं, हमलावर अब सेशन हाईजैकिंग की ओर बढ़ रहे हैं। एक वैध सेशन कुकी चुराकर, हमलावर 'पहले से प्रमाणित' उपयोगकर्ता के रूप में प्रवेश कर सकता है, जिससे MFA पूरी तरह बेकार हो जाता है।
क्रेडेंशियल चोरी से सेशन हाईजैकिंग की ओर बदलाव आधुनिक पहचान सुरक्षा के लिए एक बड़ी चुनौती है, यह साबित करता है कि MFA कोई अचूक समाधान नहीं है।
नुकसान को कम करने के लिए, Anthropic ने सभी संदिग्ध सत्रों को अमान्य करने और सहेजे गए भुगतान तरीकों को हटाने का कड़ा कदम उठाया। इससे हमलावरों को उपयोगकर्ता के खाते से और अधिक पैसे खर्च करने से रोका जा सका। कंपनी ने उन अनधिकृत शुल्कों का रिफंड भी जारी किया है जो हमले के दौरान काटे गए थे।
हालांकि, Anthropic ने चेतावनी दी कि केवल साइन-आउट करना पर्याप्त नहीं है। यदि मालवेयर अभी भी सिस्टम में मौजूद है, तो उपयोगकर्ता के दोबारा लॉग-इन करते ही हमलावर फिर से नया सेशन टोकन चुरा सकता है। उपयोगकर्ताओं को सलाह दी गई है कि वे अपने सिस्टम को पूरी तरह स्कैन करें, मालवेयर हटाएं और अपने सभी ब्राउज़र पासवर्ड बदलें।
अक्सर पूछे जाने वाले प्रश्न
प्रश्न 1: क्या Anthropic हमले में मेरा पासवर्ड चोरी हो गया था?
हालांकि मुख्य लक्ष्य सेशन चोरी था, लेकिन अधिकांश इन्फोस्टीलर्स ब्राउज़र वॉल्ट से सहेजे गए पासवर्ड भी चुराते हैं, इसलिए सभी संवेदनशील पासवर्ड बदलना उचित है।
प्रश्न 2: क्या MFA मुझे इस तरह के हमले से बचाता है?
नहीं। चूंकि हमलावर MFA चेक पूरा होने के *बाद* सेशन टोकन चुराते हैं, इसलिए वे सुरक्षा लेयर को पूरी तरह से बायपास कर सकते हैं।