هشدار آنتروپیک: بدافزارها نشست‌های ورود به Claude را می‌دزدند

اخبار · هوش مصنوعی

آنتروپیک رسماً اعلام کرد که چند خانواده‌ی بدافزار سارق اطلاعات، بدون نیاز به رمز عبور یا احراز هویت دومرحله‌ای، وارد حساب‌های کلود می‌شوند و از سهمیه‌ی کاربران بی‌اجازه استفاده می‌کنند.

چکیده. شرکت آنتروپیک هشدار داده که بدافزارهای سارق اطلاعات از جمله Vidar، LummaC2، StealC، RedLine، Acreed و نسخه‌ای از Atomic Stealer روی مک، در حال ربودن نشست‌های فعال ورود به Claude هستند. این بدافزارها به‌جای رمز عبور، کوکی‌های نشست ذخیره‌شده در مرورگر را می‌دزدند و مهاجم را بدون هیچ مانعی وارد حساب قربانی می‌کنند. آنتروپیک کاربران آسیب‌دیده را از حساب خارج کرده، روش‌های پرداخت را حذف و هزینه‌های غیرمجاز را بازگردانده، اما تأکید کرده که این اقدامات بدافزار را از سیستم پاک نمی‌کند.

هشدار آنتروپیک درباره‌ی سرقت نشست‌های ورود به Claude توسط بدافزار سارق اطلاعات

۱. چه اتفاقی برای کاربران Claude افتاده است؟

در روزهای اخیر، شرکت آنتروپیک طی هشداری رسمی از الگویی نگران‌کننده در سوءاستفاده از حساب‌های Claude خبر داد. بر اساس این هشدار، تعدادی از کاربران بدون آنکه رمز عبور خود را در جایی افشا کرده باشند یا قربانی فیشینگ کلاسیک شده باشند، متوجه شده‌اند سهمیه‌ی مصرفی حساب‌شان بدون اطلاع خودشان تمام شده یا فعالیت‌های ناشناسی در تاریخچه‌ی حساب‌شان ثبت شده است. ردیابی این موارد آنتروپیک را به یک منبع مشترک رساند: بدافزارهای سارق اطلاعات که روی رایانه‌ی شخصی قربانیان نصب شده بودند.

نکته‌ی مهم این ماجرا آن است که مهاجمان نیازی به دانستن رمز عبور کاربر نداشتند. آن‌ها به‌جای حمله به رمز عبور، مستقیم سراغ چیزی رفتند که در اغلب موارد از رمز عبور هم ارزشمندتر است: نشست فعال ورود (session). برای آشنایی بیشتر با اخبار روز حوزه‌ی هوش مصنوعی، صفحه‌ی اخبار هوش مصنوعی سایت را هم دنبال کنید.

۲. کدام بدافزارها پشت این حمله‌اند؟

آنتروپیک در گزارش خود به‌صراحت نام پنج خانواده‌ی بدافزار فعال روی ویندوز را اعلام کرده است: Vidar، LummaC2، StealC، RedLine و Acreed. این بدافزارها سال‌هاست در اکوسیستم جرایم سایبری شناخته‌شده‌اند و معمولاً برای سرقت رمزهای عبور، اطلاعات کیف‌پول‌های ارز دیجیتال و داده‌های مرورگر استفاده می‌شوند. در کنار این پنج مورد، شرکت به فعالیت محدود Atomic Stealer (AMOS) روی تعدادی از رایانه‌های مک نیز اشاره کرده است؛ نشانه‌ای از اینکه دیگر هیچ سیستم‌عاملی به‌طور کامل از این خطر مصون نیست.

راه ورود این بدافزارها به سیستم چیست؟

بر اساس بررسی‌های منتشرشده، بیشتر این آلودگی‌ها از طریق دانلود نرم‌افزارهای کرک‌شده، کرک‌های بازی، ابزارهای غیررسمی یا برنامه‌هایی که از منابع نامعتبر دانلود شده‌اند، وارد سیستم کاربران می‌شوند. کاربری که به‌دنبال نسخه‌ی رایگان یک نرم‌افزار پولی می‌گردد، در بسیاری از موارد بدون آنکه بداند، دری پشتی به سیستم خود باز می‌کند.

۳. چگونه یک نشست بدون رمز عبور دزدیده می‌شود؟

برای فهم درست این حمله باید بدانیم مرورگرها چطور کاربر را «به‌خاطر می‌سپارند». وقتی یک کاربر وارد حساب Claude خود می‌شود، مرورگر یک کوکی نشست دریافت می‌کند که تا مدتی معتبر است؛ همین کوکی باعث می‌شود کاربر هر بار برای باز کردن سایت مجبور به واردکردن دوباره‌ی رمز عبور و کد تأیید نباشد. این ویژگی برای راحتی کاربر طراحی شده، اما همان چیزی است که بدافزارهای سارق اطلاعات هدف قرار می‌دهند.

وقتی بدافزار روی سیستم نصب می‌شود، فایل‌های ذخیره‌سازی محلی مرورگر از جمله رمزهای عبور ذخیره‌شده و همین کوکی‌های نشست را جمع‌آوری و برای مهاجم ارسال می‌کند. مهاجم با وارد کردن این کوکی در مرورگر خودش، دقیقاً همان جایگاهی را به‌دست می‌آورد که کاربر اصلی داشت؛ یعنی نیازی به رمز عبور، کد پیامکی یا اپلیکیشن احراز هویت دومرحله‌ای ندارد. از دید سرور Claude، این ورود کاملاً طبیعی به نظر می‌رسد چون از یک نشست معتبر استفاده شده است.

نحوه سرقت کوکی نشست کاربران Claude توسط بدافزارهای Vidar و LummaC2

۴. قربانی دقیقاً چه چیزی از دست می‌دهد؟

پیامد این نوع حمله با کلاهبرداری‌های مالی کلاسیک کمی فرق دارد. مهاجم لزوماً پول نقدی از حساب بانکی برنمی‌دارد، بلکه از هویت دیجیتال قربانی برای مصرف سرویس استفاده می‌کند. درخواست‌هایی که مهاجم به Claude می‌فرستد -از تولید متن گرفته تا اجرای وظایف پیچیده‌تر- همگی از سهمیه یا اعتبار حساب قربانی کسر می‌شوند. در موارد شدیدتر، اگر روش پرداخت کاربر به حساب متصل باشد، امکان شارژ خودکار یا مصرف اضافه بر سهمیه‌ی رایگان هم وجود دارد.

این الگو یادآور بحثی گسترده‌تر درباره‌ی محدودیت‌های واقعی هوش مصنوعی در دنیای امروز است: هرچقدر ابزارهای هوش مصنوعی قدرتمندتر و در زندگی روزمره جاافتاده‌تر می‌شوند، ارزش هویت دیجیتالی که به آن‌ها متصل است هم بالاتر می‌رود و همین موضوع آن‌ها را به هدف جذاب‌تری برای مجرمان سایبری تبدیل می‌کند.

۵. واکنش آنتروپیک: سه اقدام فوری

به‌محض شناسایی این الگو، آنتروپیک سه اقدام حفاظتی را روی حساب‌های آسیب‌دیده اجرا کرده است:

نخست، خروج اجباری از حساب؛ تمام کاربرانی که علائم آلودگی در حساب‌شان دیده شده، به‌صورت خودکار از Claude خارج شده‌اند تا نشست دزدیده‌شده دیگر معتبر نباشد. دوم، حذف روش‌های پرداخت ذخیره‌شده؛ برای جلوگیری از خرید یا شارژ غیرمجاز، اطلاعات پرداخت از حساب‌های آلوده پاک شده است. سوم، بازگرداندن هزینه؛ آنتروپیک اعلام کرده مصرف‌های شناسایی‌شده‌ی غیرمجاز را به کاربران بازگردانده است.

۶. چرا خروج اجباری کافی نیست؟

نکته‌ای که آنتروپیک آن را با صراحت بیان کرده، شاید مهم‌ترین بخش این هشدار باشد: خروج اجباری از Claude فقط همان نشست خاصی را که دزدیده شده باطل می‌کند، اما بدافزاری که در ابتدا این کوکی را دزدیده، همچنان روی سیستم کاربر فعال باقی می‌ماند. یعنی اگر کاربر فقط دوباره وارد Claude شود بدون آنکه سیستم خود را پاک‌سازی کند، بدافزار می‌تواند نشست تازه را هم بدزدد و همین چرخه دوباره تکرار شود.

به همین دلیل، توصیه‌ی اصلی آنتروپیک به کاربران آسیب‌دیده فراتر از «دوباره لاگین کن» است؛ این هشدار می‌تواند نقطه‌ی خوبی برای مرور اصول کلی اهمیت هوش مصنوعی در کسب‌وکار هم باشد، چون بسیاری از کسب‌وکارهای کوچک هم امروز داده‌ها و گردش‌کار خود را به ابزارهایی مثل Claude یا ChatGPT گره زده‌اند و آلودگی یک سیستم می‌تواند مستقیماً روی کار روزانه‌شان اثر بگذارد.

۷. چطور بفهمیم سیستم‌مان آلوده شده یا حساب‌مان هدف بوده؟

چند نشانه‌ی رایج وجود دارد که می‌تواند به کاربران کمک کند مشکوک شوند: کاهش ناگهانی و بی‌دلیل سهمیه یا اعتبار حساب، دیدن فعالیت یا تاریخچه‌ای در حساب که خودشان انجام نداده‌اند، اعلان ورود از دستگاه یا مکان ناشناس، یا دریافت ایمیل هشدار امنیتی از سرویس‌دهنده مبنی بر خروج اجباری. هر کدام از این علائم باید بلافاصله کاربر را به فکر پاک‌سازی سیستم و تغییر رمزهای عبور بیندازد.

۸. راهکارهای عملی برای کاربران کلود و ChatGPT

برای کاهش ریسک این نوع حملات، چند اقدام ساده اما مؤثر توصیه می‌شود. اول، از نصب نرم‌افزار کرک‌شده یا دانلود از منابع غیررسمی خودداری کنید؛ اکثر این آلودگی‌ها دقیقاً از همین مسیر وارد می‌شوند. دوم، یک آنتی‌ویروس معتبر را به‌روز نگه دارید و به‌طور دوره‌ای اسکن کامل سیستم انجام دهید. سوم، پس از هر هشدار امنیتی، فقط از حساب خارج نشوید بلکه رمزهای عبور را در همه‌ی سرویس‌های مهم -نه فقط Claude- عوض کنید، چون بدافزارهای سارق اطلاعات معمولاً همه‌ی رمزهای ذخیره‌شده در مرورگر را یک‌جا می‌دزدند.

اگر تازه‌کار هستید و می‌خواهید با نحوه‌ی درست کار با دستیارهای هوش مصنوعی بیشتر آشنا شوید، آموزش‌های عملی سایت در بخش آموزش ChatGPT و راهنمای نوشتن پرامپت برای مبتدی‌ها نقطه‌ی شروع خوبی هستند؛ استفاده‌ی درست از این ابزارها همیشه باید همراه با رعایت اصول امنیتی پایه باشد.

اقدامات آنتروپیک برای مقابله با سرقت نشست‌های Claude شامل خروج اجباری و بازگرداندن هزینه

۹. این حادثه چه چیزی درباره‌ی امنیت هوش مصنوعی می‌گوید؟

ماجرای اخیر Claude تنها یک حادثه‌ی منفرد نیست، بلکه بخشی از روند بزرگ‌تری است که در آن ابزارهای هوش مصنوعی به‌تدریج جای نرم‌افزارهای سنتی را در کار روزمره‌ی میلیون‌ها کاربر می‌گیرند. رقابت میان شرکت‌های بزرگ این حوزه -از OpenAI گرفته تا آنتروپیک، گوگل و دیگران- عمدتاً حول قدرت مدل‌ها و سرعت پاسخ‌گویی است، اما این خبر نشان می‌دهد لایه‌ی امنیت حساب کاربری هم به همان اندازه اهمیت دارد. حتی مقایسه‌هایی مثل مقایسه‌ی ChatGPT و DeepSeek که معمولاً روی توانایی مدل‌ها تمرکز دارند، در نهایت باید کنار سؤال مهم‌تری قرار بگیرند: آیا حساب کاربری من در برابر این نوع سرقت نشست امن است؟

از سوی دیگر، این اتفاق زنگ خطری برای اعتماد بیش‌ازحد به هر ابزاری است که هویت دیجیتال ما را در خود ذخیره می‌کند. همان‌طور که در تحلیل‌های مربوط به تفاوت توهم هوش مصنوعی با کار واقعی مهندسی هم اشاره شده، راحتی ظاهری یک ابزار نباید باعث شود کاربران زیرساخت‌های امنیتی پایه، مثل به‌روزرسانی آنتی‌ویروس و پرهیز از دانلودهای مشکوک، را نادیده بگیرند.

سوالات متداول

آیا رمز عبور من دزدیده شده است؟ نه لزوماً. این حمله عمدتاً کوکی نشست را هدف می‌گیرد، نه رمز عبور به‌تنهایی؛ با این حال چون بدافزارهای سارق اطلاعات معمولاً رمزهای ذخیره‌شده در مرورگر را هم جمع‌آوری می‌کنند، بهتر است احتیاط را از دست ندهید و رمزهای مهم را عوض کنید.

چرا احراز هویت دومرحله‌ای جلوی این حمله را نگرفت؟ چون مهاجم اصلاً وارد فرآیند ورود نشده است؛ او مستقیم از کوکی نشستی استفاده کرده که کاربر قبلاً با موفقیت لاگین کرده و آن نشست از قبل تأیید شده بوده است.

آیا فقط کاربران Claude در خطرند؟ این خانواده‌های بدافزار به‌طور کلی نشست هر سرویس وب مبتنی بر مرورگر را هدف می‌گیرند، نه فقط Claude؛ اما چون آنتروپیک به‌صراحت درباره‌ی Claude هشدار داده، تمرکز این گزارش هم روی همین سرویس است.

اگر پیام خروج اجباری از Claude دریافت کردم چه کنم؟ بلافاصله سیستم خود را با یک آنتی‌ویروس معتبر اسکن کنید، رمزهای عبور مهم خود را عوض کنید و سایر نشست‌های فعال حساب‌های مختلف را هم باطل کنید.

جمع‌بندی. هشدار تازه‌ی آنتروپیک نشان می‌دهد سرقت نشست ورود، بدون نیاز به رمز عبور یا کد دومرحله‌ای، می‌تواند حساب کاربران Claude را هدف قرار دهد و سهمیه‌شان را مصرف کند. شرکت اقدامات اولیه‌ی حفاظتی -خروج اجباری، حذف روش پرداخت و بازگرداندن هزینه- را انجام داده، اما پاک‌سازی نهایی بدافزار برعهده‌ی خود کاربران است. برای دنبال‌کردن ادامه‌ی این اخبار و تازه‌ترین رویدادهای هوش مصنوعی، کانال تلگرام @MrChatGPT_IR را دنبال کنید.

نسخهٔ فوری این مطلب در تلگرام: اینجا بخوانید

(0 رأی)

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *