به گزارش شهرآرانیوز؛ برخی کاربران کلود (Claude) اخیراً با پدیده عجیبی مواجه شدهاند: سهمیه استفاده از حساب آنها در شرایطی کاهش پیدا کرده که خودشان درخواستهای زیادی به سرویس ارسال نکردهاند. بررسی این موارد نشان میدهد مهاجمان با استفاده از بدافزارهای اطلاعاتدزد و سرقت نشستهای فعال مرورگر، به حساب کاربران دسترسی پیدا کرده و از اعتبار آنها برای پردازش درخواستهای هوش مصنوعی استفاده میکنند.
ماجرا پس از آن مورد توجه قرار گرفت که یکی از کاربران متوجه شد حساب کلودش در ساعاتی که از این سرویس استفاده نمیکرد، همچنان در حال مصرف توکن است. بررسیهای بعدی نشان داد این اتفاق محدود به یک حساب نبوده و کاربران دیگری نیز کاهش غیرعادی سهمیه خود را گزارش کردهاند. در یکی از موارد، میزان مصرف حساب در مدت کوتاهی از صفر به ۴۹ درصد رسید؛ در حالی که مالک حساب تنها چند درخواست محدود ثبت کرده بود.
بر اساس هشدارهای آنتروپیک، مهاجمان برای این نوع حمله از بدافزارهای موسوم به Infostealer یا اطلاعاتدزد استفاده میکنند. این بدافزارها قادرند دادههای مختلف ذخیرهشده روی رایانه قربانی، از جمله اطلاعات مربوط به نشستهای مرورگر را استخراج کنند.
مهاجم پس از دستیابی به اطلاعات یک نشست فعال، در برخی شرایط میتواند از حسابی استفاده کند که کاربر قبلاً در آن وارد شده است. در نتیجه، لزوماً نیازی به دانستن رمز عبور یا رهگیری کد احراز هویت دومرحلهای وجود ندارد.
اهمیت این موضوع به نحوه عملکرد نشستهای فعال برمیگردد. نشست را میتوان نوعی مجوز موقت برای اثبات ورود کاربر به حساب در نظر گرفت. اگر این مجوز به دست مهاجم برسد، ممکن است امکان استفاده از حساب و منابع آن را پیدا کند؛ در این حالت، مهاجم میتواند از سهمیه پردازش و اعتبار خریداریشده کاربر استفاده کند، بدون اینکه قربانی در همان لحظه متوجه نفوذ شود.
گزارشهای منتشرشده نشان میدهد در موارد شناساییشده، مهاجمان بیشتر به دنبال استفاده از ظرفیت پرداختشده کاربران بودهاند. برخی قربانیان اعلام کردهاند که سهمیه حسابشان بدون فعالیت واقعی آنها با سرعت زیادی کاهش یافته است.
این سوءاستفاده در حسابهایی که امکان خرید اعتبار بیشتر یا شارژ خودکار دارند، میتواند حتی خسارت مالی بیشتری به همراه داشته باشد. به همین دلیل، سرقت نشست فعال تنها یک مشکل امنیتی ساده نیست و میتواند مستقیماً هزینههای کاربر را نیز افزایش دهد.
آنتروپیک پس از شناسایی فعالیتهای مشکوک، برای برخی حسابها اقداماتی مانند خارج کردن کاربران از حساب، لغو نشستهای فعال و حذف روشهای پرداخت ذخیرهشده را انجام داده است. این شرکت همچنین اعلام کرده است در مواردی که هزینههای غیرمجاز شناسایی شده باشد، امکان بازپرداخت آنها وجود دارد.
با وجود این اتفاقات، شواهد فعلی نشان نمیدهد که زیرساختهای کلود هک شده باشند. آنتروپیک تأکید کرده بدافزارهای مورد استفاده در این حملات ارتباطی با خود سرویس کلود، نصبکننده آن یا فعالیت عادی کاربران در این پلتفرم ندارند.
این بدافزارها تهدیدهایی عمومی محسوب میشوند که از مسیرهای مختلف میتوانند وارد رایانه قربانی شوند و اطلاعاتی مانند دادههای مرورگر، رمزهای ذخیرهشده و نشستهای فعال را سرقت کنند.
از نمونههای شناساییشده میتوان به خانوادههای بدافزار اطلاعاتدزد ویدار (Vidar)، لوما (Lumma)، استیلسی (Stealc)، ردلاین (RedLine) وایکرد (Acrid) در ویندوز اشاره کرد. در تعداد محدودی از رایانههای مک نیز Atomic Stealer شناسایی شده است.
این بدافزارها بهطور اختصاصی برای هدف قرار دادن کلود طراحی نشدهاند و میتوانند اطلاعات ورود مربوط به سرویسهای مختلف را سرقت کنند؛ اما در این موارد، دادههای بهدستآمده برای دسترسی به حسابهای کلود مورد سوءاستفاده قرار گرفتهاند.
سرقت نشست فعال با روشهای سنتی سرقت حساب تفاوت دارد. در حملات معمول، مهاجم تلاش میکند رمز عبور کاربر را به دست آورد؛ اما در این روش، هدف اصلی دستیابی به دادهای است که مرورگر برای اثبات ورود کاربر نگهداری میکند.
به همین دلیل، فعال بودن احراز هویت دومرحلهای (۲FA) بهتنهایی نمیتواند در برابر تمام سناریوهای سرقت نشست از حساب محافظت کند. اگر مهاجم بتواند یک نشست معتبر را سرقت کند، ممکن است بتواند از همان نشست برای دسترسی به حساب استفاده کند، بدون اینکه دوباره مراحل ورود و احراز هویت را طی کند.
تشخیص چنین حملاتی نیز ساده نیست؛ زیرا حساب ممکن است همچنان برای صاحب اصلی قابل استفاده باشد و نشانه واضحی از هک شدن آن مشاهده نشود. در چنین شرایطی، یکی از معدود علائم قابل مشاهده میتواند مصرف غیرعادی توکن یا کاهش سریع سهمیه باشد.
یکی از کاربران حتی اعلام کرده بود که نمیتوانسته دلیل دقیق مصرف توکنهای حسابش را پیدا کند؛ زیرا اطلاعات کافی درباره جزئیات مصرف در اختیار او قرار نمیگرفت.
این اتفاق نشان میدهد با افزایش استفاده از سرویسهای هوش مصنوعی، اعتبار و سهمیه پردازشی حسابهای AI نیز به یک دارایی باارزش برای مهاجمان تبدیل شده است. در چنین شرایطی، مهاجم حتی لزوماً به دنبال سرقت اطلاعات شخصی کاربر نیست و میتواند صرفاً از منابع پردازشی و اعتبار خریداریشده او برای اجرای درخواستهای هوش مصنوعی استفاده کند.
سرقت نشستهای فعال این امکان را فراهم میکند که مهاجم بدون نیاز به رمز عبور، از حساب قربانی استفاده کند. بنابراین، افزایش آگاهی درباره بدافزارهای اطلاعاتدزد، توجه به فعالیتهای غیرعادی حساب و محافظت از دستگاههایی که برای ورود به سرویسهای هوش مصنوعی استفاده میشوند، اهمیت بیشتری پیدا کرده است.
منبع: فارس