Anthropic vừa phát đi cảnh báo tới người dùng sau khi phát hiện hàng loạt mã độc đánh cắp thông tin (infostealer) lấy trộm cookie phiên đăng nhập Claude trên máy tính cá nhân rồi phát lại (replay) để chiếm quyền điều khiển tài khoản trả phí. Các dòng mã độc được nêu tên gồm Vidar, LummaC2, StealC, RedLine và Acreed trên Windows, cùng Atomic Stealer trên macOS. Sau khi phát hiện các mức giới hạn sử dụng bị tiêu hao bất thường, Anthropic đã buộc đăng xuất các phiên bị ảnh hưởng, gỡ bỏ phương thức thanh toán lưu sẵn và hoàn lại các khoản phí phát sinh cho người dùng.
Đợt tấn công này chủ yếu nhắm vào các tài khoản tự thanh toán bằng thẻ cá nhân thay vì các gói doanh nghiệp được bảo vệ bởi cổng xác thực tập trung (SSO). Khi mã độc sao chép thành công session cookie từ trình duyệt, kẻ tấn công có thể truy cập thẳng vào dịch vụ mà không cần trải qua bước xác thực hai yếu tố (2FA). Theo mô tả kỹ thuật từ Help Net Security, cơ chế sao chép phiên đăng nhập đang trở thành hình thức chiếm quyền tài khoản nguy hiểm bởi máy chủ nhận diện kẻ tấn công như người dùng hợp lệ vừa đăng nhập xong.
Rủi ro rò rỉ dữ liệu qua cổng kết nối Google Workspace
Thiệt hại về chi phí sử dụng chỉ là phần nhỏ so với nguy cơ lộ lọt dữ liệu nội bộ. Một phiên Claude bị chiếm quyền sẽ thừa hưởng toàn bộ quyền truy cập vào lịch sử trò chuyện, tài liệu tải lên dự án và các dịch vụ tích hợp sẵn (connectors). Theo tài liệu hướng dẫn của Anthropic, tính năng kết nối Google Workspace cho phép tài khoản Claude cá nhân tự động đọc và tìm kiếm trong hộp thư Gmail hoặc Google Drive mà không cần xác nhận từng tác vụ riêng lẻ.
Nếu nhân viên dùng tài khoản cá nhân trên máy tính công ty và cấp quyền truy cập vào hộp thư công việc, kẻ tấn công nắm cookie có thể đọc dữ liệu nhạy cảm mà bộ phận quản trị IT không hay biết. Dữ liệu từ LayerX do Akamai công bố cho thấy 47% phiên trao đổi với AI trong môi trường doanh nghiệp diễn ra qua tài khoản cá nhân, riêng với Claude tỷ lệ này lên tới 61%. Trả lời phỏng vấn Axios, ông Adam Meyers, Phó chủ tịch cấp cao tại CrowdStrike, cho biết các nhóm tội phạm mạng đã liên tục mua bán thông tin đăng nhập ChatGPT, Claude và Gemini trên thị trường ngầm để khai thác tài nguyên tính toán (LLMjacking).
Giới hạn xử lý của Anthropic và khuyến cáo từ chuyên gia
Anthropic khẳng định các dòng mã độc không bắt nguồn từ dịch vụ Claude hay lỗ hổng của hãng mà nằm trực tiếp trên thiết bị của người dùng. Việc nhà cung cấp ép đăng xuất tài khoản chỉ vô hiệu hóa phiên đánh cắp tạm thời chứ không thể dọn sạch mã độc trên máy tính bị nhiễm. Bên cạnh đó, hành động đăng xuất khỏi Claude cũng không tự động hủy các quyền truy cập OAuth mà người dùng đã cấp cho bên thứ ba như Google hay Microsoft.
Trao đổi với VentureBeat, ông Kayne McGladrey, chuyên gia cao cấp thuộc IEEE, nhấn mạnh rằng các giải pháp kỹ thuật phòng thủ hiện nay không thiếu, nhưng vấn đề nằm ở việc doanh nghiệp phân bổ ưu tiên và kiểm soát các tài khoản cá nhân nằm ngoài tầm mắt của đội ngũ bảo mật. Để giảm thiểu rủi ro, chuyên gia khuyến nghị các tổ chức cần chặn việc dùng tài khoản AI cá nhân để kết nối vào Google Workspace hoặc Microsoft 365 công ty, đồng thời rà soát và thu hồi ngay các quyền ủy quyền OAuth còn tồn đọng.