آنتروپیک رسماً اعلام کرد که چند خانوادهی بدافزار سارق اطلاعات، بدون نیاز به رمز عبور یا احراز هویت دومرحلهای، وارد حسابهای کلود میشوند و از سهمیهی کاربران بیاجازه استفاده میکنند.

لیست مطالب
۱. چه اتفاقی برای کاربران Claude افتاده است؟
در روزهای اخیر، شرکت آنتروپیک طی هشداری رسمی از الگویی نگرانکننده در سوءاستفاده از حسابهای Claude خبر داد. بر اساس این هشدار، تعدادی از کاربران بدون آنکه رمز عبور خود را در جایی افشا کرده باشند یا قربانی فیشینگ کلاسیک شده باشند، متوجه شدهاند سهمیهی مصرفی حسابشان بدون اطلاع خودشان تمام شده یا فعالیتهای ناشناسی در تاریخچهی حسابشان ثبت شده است. ردیابی این موارد آنتروپیک را به یک منبع مشترک رساند: بدافزارهای سارق اطلاعات که روی رایانهی شخصی قربانیان نصب شده بودند.
نکتهی مهم این ماجرا آن است که مهاجمان نیازی به دانستن رمز عبور کاربر نداشتند. آنها بهجای حمله به رمز عبور، مستقیم سراغ چیزی رفتند که در اغلب موارد از رمز عبور هم ارزشمندتر است: نشست فعال ورود (session). برای آشنایی بیشتر با اخبار روز حوزهی هوش مصنوعی، صفحهی اخبار هوش مصنوعی سایت را هم دنبال کنید.
۲. کدام بدافزارها پشت این حملهاند؟
آنتروپیک در گزارش خود بهصراحت نام پنج خانوادهی بدافزار فعال روی ویندوز را اعلام کرده است: Vidar، LummaC2، StealC، RedLine و Acreed. این بدافزارها سالهاست در اکوسیستم جرایم سایبری شناختهشدهاند و معمولاً برای سرقت رمزهای عبور، اطلاعات کیفپولهای ارز دیجیتال و دادههای مرورگر استفاده میشوند. در کنار این پنج مورد، شرکت به فعالیت محدود Atomic Stealer (AMOS) روی تعدادی از رایانههای مک نیز اشاره کرده است؛ نشانهای از اینکه دیگر هیچ سیستمعاملی بهطور کامل از این خطر مصون نیست.
راه ورود این بدافزارها به سیستم چیست؟
بر اساس بررسیهای منتشرشده، بیشتر این آلودگیها از طریق دانلود نرمافزارهای کرکشده، کرکهای بازی، ابزارهای غیررسمی یا برنامههایی که از منابع نامعتبر دانلود شدهاند، وارد سیستم کاربران میشوند. کاربری که بهدنبال نسخهی رایگان یک نرمافزار پولی میگردد، در بسیاری از موارد بدون آنکه بداند، دری پشتی به سیستم خود باز میکند.
۳. چگونه یک نشست بدون رمز عبور دزدیده میشود؟
برای فهم درست این حمله باید بدانیم مرورگرها چطور کاربر را «بهخاطر میسپارند». وقتی یک کاربر وارد حساب Claude خود میشود، مرورگر یک کوکی نشست دریافت میکند که تا مدتی معتبر است؛ همین کوکی باعث میشود کاربر هر بار برای باز کردن سایت مجبور به واردکردن دوبارهی رمز عبور و کد تأیید نباشد. این ویژگی برای راحتی کاربر طراحی شده، اما همان چیزی است که بدافزارهای سارق اطلاعات هدف قرار میدهند.
وقتی بدافزار روی سیستم نصب میشود، فایلهای ذخیرهسازی محلی مرورگر از جمله رمزهای عبور ذخیرهشده و همین کوکیهای نشست را جمعآوری و برای مهاجم ارسال میکند. مهاجم با وارد کردن این کوکی در مرورگر خودش، دقیقاً همان جایگاهی را بهدست میآورد که کاربر اصلی داشت؛ یعنی نیازی به رمز عبور، کد پیامکی یا اپلیکیشن احراز هویت دومرحلهای ندارد. از دید سرور Claude، این ورود کاملاً طبیعی به نظر میرسد چون از یک نشست معتبر استفاده شده است.

۴. قربانی دقیقاً چه چیزی از دست میدهد؟
پیامد این نوع حمله با کلاهبرداریهای مالی کلاسیک کمی فرق دارد. مهاجم لزوماً پول نقدی از حساب بانکی برنمیدارد، بلکه از هویت دیجیتال قربانی برای مصرف سرویس استفاده میکند. درخواستهایی که مهاجم به Claude میفرستد -از تولید متن گرفته تا اجرای وظایف پیچیدهتر- همگی از سهمیه یا اعتبار حساب قربانی کسر میشوند. در موارد شدیدتر، اگر روش پرداخت کاربر به حساب متصل باشد، امکان شارژ خودکار یا مصرف اضافه بر سهمیهی رایگان هم وجود دارد.
این الگو یادآور بحثی گستردهتر دربارهی محدودیتهای واقعی هوش مصنوعی در دنیای امروز است: هرچقدر ابزارهای هوش مصنوعی قدرتمندتر و در زندگی روزمره جاافتادهتر میشوند، ارزش هویت دیجیتالی که به آنها متصل است هم بالاتر میرود و همین موضوع آنها را به هدف جذابتری برای مجرمان سایبری تبدیل میکند.
۵. واکنش آنتروپیک: سه اقدام فوری
بهمحض شناسایی این الگو، آنتروپیک سه اقدام حفاظتی را روی حسابهای آسیبدیده اجرا کرده است:
نخست، خروج اجباری از حساب؛ تمام کاربرانی که علائم آلودگی در حسابشان دیده شده، بهصورت خودکار از Claude خارج شدهاند تا نشست دزدیدهشده دیگر معتبر نباشد. دوم، حذف روشهای پرداخت ذخیرهشده؛ برای جلوگیری از خرید یا شارژ غیرمجاز، اطلاعات پرداخت از حسابهای آلوده پاک شده است. سوم، بازگرداندن هزینه؛ آنتروپیک اعلام کرده مصرفهای شناساییشدهی غیرمجاز را به کاربران بازگردانده است.
۶. چرا خروج اجباری کافی نیست؟
نکتهای که آنتروپیک آن را با صراحت بیان کرده، شاید مهمترین بخش این هشدار باشد: خروج اجباری از Claude فقط همان نشست خاصی را که دزدیده شده باطل میکند، اما بدافزاری که در ابتدا این کوکی را دزدیده، همچنان روی سیستم کاربر فعال باقی میماند. یعنی اگر کاربر فقط دوباره وارد Claude شود بدون آنکه سیستم خود را پاکسازی کند، بدافزار میتواند نشست تازه را هم بدزدد و همین چرخه دوباره تکرار شود.
به همین دلیل، توصیهی اصلی آنتروپیک به کاربران آسیبدیده فراتر از «دوباره لاگین کن» است؛ این هشدار میتواند نقطهی خوبی برای مرور اصول کلی اهمیت هوش مصنوعی در کسبوکار هم باشد، چون بسیاری از کسبوکارهای کوچک هم امروز دادهها و گردشکار خود را به ابزارهایی مثل Claude یا ChatGPT گره زدهاند و آلودگی یک سیستم میتواند مستقیماً روی کار روزانهشان اثر بگذارد.
۷. چطور بفهمیم سیستممان آلوده شده یا حسابمان هدف بوده؟
چند نشانهی رایج وجود دارد که میتواند به کاربران کمک کند مشکوک شوند: کاهش ناگهانی و بیدلیل سهمیه یا اعتبار حساب، دیدن فعالیت یا تاریخچهای در حساب که خودشان انجام ندادهاند، اعلان ورود از دستگاه یا مکان ناشناس، یا دریافت ایمیل هشدار امنیتی از سرویسدهنده مبنی بر خروج اجباری. هر کدام از این علائم باید بلافاصله کاربر را به فکر پاکسازی سیستم و تغییر رمزهای عبور بیندازد.
۸. راهکارهای عملی برای کاربران کلود و ChatGPT
برای کاهش ریسک این نوع حملات، چند اقدام ساده اما مؤثر توصیه میشود. اول، از نصب نرمافزار کرکشده یا دانلود از منابع غیررسمی خودداری کنید؛ اکثر این آلودگیها دقیقاً از همین مسیر وارد میشوند. دوم، یک آنتیویروس معتبر را بهروز نگه دارید و بهطور دورهای اسکن کامل سیستم انجام دهید. سوم، پس از هر هشدار امنیتی، فقط از حساب خارج نشوید بلکه رمزهای عبور را در همهی سرویسهای مهم -نه فقط Claude- عوض کنید، چون بدافزارهای سارق اطلاعات معمولاً همهی رمزهای ذخیرهشده در مرورگر را یکجا میدزدند.
اگر تازهکار هستید و میخواهید با نحوهی درست کار با دستیارهای هوش مصنوعی بیشتر آشنا شوید، آموزشهای عملی سایت در بخش آموزش ChatGPT و راهنمای نوشتن پرامپت برای مبتدیها نقطهی شروع خوبی هستند؛ استفادهی درست از این ابزارها همیشه باید همراه با رعایت اصول امنیتی پایه باشد.

۹. این حادثه چه چیزی دربارهی امنیت هوش مصنوعی میگوید؟
ماجرای اخیر Claude تنها یک حادثهی منفرد نیست، بلکه بخشی از روند بزرگتری است که در آن ابزارهای هوش مصنوعی بهتدریج جای نرمافزارهای سنتی را در کار روزمرهی میلیونها کاربر میگیرند. رقابت میان شرکتهای بزرگ این حوزه -از OpenAI گرفته تا آنتروپیک، گوگل و دیگران- عمدتاً حول قدرت مدلها و سرعت پاسخگویی است، اما این خبر نشان میدهد لایهی امنیت حساب کاربری هم به همان اندازه اهمیت دارد. حتی مقایسههایی مثل مقایسهی ChatGPT و DeepSeek که معمولاً روی توانایی مدلها تمرکز دارند، در نهایت باید کنار سؤال مهمتری قرار بگیرند: آیا حساب کاربری من در برابر این نوع سرقت نشست امن است؟
از سوی دیگر، این اتفاق زنگ خطری برای اعتماد بیشازحد به هر ابزاری است که هویت دیجیتال ما را در خود ذخیره میکند. همانطور که در تحلیلهای مربوط به تفاوت توهم هوش مصنوعی با کار واقعی مهندسی هم اشاره شده، راحتی ظاهری یک ابزار نباید باعث شود کاربران زیرساختهای امنیتی پایه، مثل بهروزرسانی آنتیویروس و پرهیز از دانلودهای مشکوک، را نادیده بگیرند.
سوالات متداول
آیا رمز عبور من دزدیده شده است؟ نه لزوماً. این حمله عمدتاً کوکی نشست را هدف میگیرد، نه رمز عبور بهتنهایی؛ با این حال چون بدافزارهای سارق اطلاعات معمولاً رمزهای ذخیرهشده در مرورگر را هم جمعآوری میکنند، بهتر است احتیاط را از دست ندهید و رمزهای مهم را عوض کنید.
چرا احراز هویت دومرحلهای جلوی این حمله را نگرفت؟ چون مهاجم اصلاً وارد فرآیند ورود نشده است؛ او مستقیم از کوکی نشستی استفاده کرده که کاربر قبلاً با موفقیت لاگین کرده و آن نشست از قبل تأیید شده بوده است.
آیا فقط کاربران Claude در خطرند؟ این خانوادههای بدافزار بهطور کلی نشست هر سرویس وب مبتنی بر مرورگر را هدف میگیرند، نه فقط Claude؛ اما چون آنتروپیک بهصراحت دربارهی Claude هشدار داده، تمرکز این گزارش هم روی همین سرویس است.
اگر پیام خروج اجباری از Claude دریافت کردم چه کنم؟ بلافاصله سیستم خود را با یک آنتیویروس معتبر اسکن کنید، رمزهای عبور مهم خود را عوض کنید و سایر نشستهای فعال حسابهای مختلف را هم باطل کنید.
نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید