415.tech
シリコンバレー発、AIとテックの最前線
Anthropic、セッションCookie乗っ取りでClaudeユーザーを強制サインアウト

Anthropic、セッションCookie乗っ取りでClaudeユーザーを強制サインアウト

6種類の情報窃取マルウェア(Windows上のVidar、Lumma、StealC、RedLine、Acreed、および一部のMac上のAtomic Stealer)がユーザーのPCからセッションCookieを窃取したことを受け、AnthropicはClaudeアカウントを強制サインアウトさせ、保存された支払い方法を削除し、不正な請求を返金した。攻撃者はパスワードではなく有効なCookieを再利用したため、二要素認証では被害を防げなかった。また、対処の順序が重要であり、まずマルウェアを駆除しなければ、新たにログインしても攻撃者に新しいセッションを渡すことになってしまう。同社によると、マルウェアは非公式のダウンロード経由で侵入したものであり、Claude自体とは無関係だという。ある被害者は、海賊版ゲームが感染源であったと特定している。

出典: helpnetsecurity.com

Xでポストメール

2FAはログインを保護するが、一度ユーザーがログインすると、サイトはそのブラウザにセッションクッキーを発行し、ユーザーはクリックごとに再認証することなくサインインし続ける。Infostealersはそのクッキーをコピーし、それを「再生」する攻撃者は、すでにログイン済みのユーザーとして扱われ

Anthropic

なぜ重要か

  • → セッションハイジャックは2FAを回避する。攻撃者は盗んだクッキーを、ログイン済みのユーザーとして再生する。
  • → マルウェアのクリーンアップ順序が重要だ。まず感染を取り除くべし、さもないと新規ログインが攻撃者に新しいセッションを渡してしまう。
  • → セッション窃盗は新しい資格情報窃盗の経路となりつつあり、攻撃対象領域を変化させている。
セッション窃盗が2FAを回避する