🔍 Contexte
Source : BleepingComputer, publié le 30 août 2026. Anthropic, l’entreprise derrière l’assistant IA Claude, a notifié par email certains de ses utilisateurs d’une campagne d’abus exploitant des sessions Claude volées via des infostealers.
🎯 Nature de l’attaque
Des acteurs malveillants utilisent des malwares de type infostealer pour dérober des sessions de connexion actives à Claude directement depuis les ordinateurs des victimes. Ces sessions volées permettent aux attaquants de se connecter aux comptes Claude sans avoir besoin de passer par l’authentification classique (mot de passe, 2FA), car les cookies de session déjà authentifiés sont copiés.
Les infostealers collectent généralement :
- Mots de passe stockés dans les navigateurs
- Cookies de session
- Identifiants d’autres applications
🦠 Malwares identifiés
Anthropic a identifié les malwares suivants dans le cadre de cette campagne :
- Vidar, LummaC2, StealC, RedLine, Acreed (Windows)
- Atomic Stealer (AMOS) (macOS)
💥 Impact
Les attaquants utilisent les sessions volées pour consommer les crédits d’utilisation des comptes compromis. Anthropic a pris les mesures suivantes pour les comptes affectés :
- Déconnexion forcée des sessions compromises
- Suppression des moyens de paiement enregistrés
- Remboursement des charges identifiées comme non autorisées
📌 Vecteur d’infection
L’infection initiale est indépendante de Claude. Un utilisateur affecté a confirmé avoir téléchargé un jeu piraté, vecteur classique de distribution d’infostealers. Anthropic précise que le malware n’est pas lié à Claude ni installé via Claude.
📄 Type d’article
Il s’agit d’une annonce d’incident combinée à une alerte de sécurité, visant à informer les utilisateurs de Claude d’une campagne active d’abus de sessions volées.
🧠 TTPs et IOCs détectés
TTP
- T1539 — Steal Web Session Cookie (Credential Access)
- T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
Malware / Outils
- Vidar (stealer)
- LummaC2 (stealer)
- StealC (stealer)
- RedLine (stealer)
- Acreed (stealer)
- Atomic Stealer (stealer)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 3018 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-warns-infostealer-malware-is-hijacking-claude-sessions-to-drain-usage/