هشدار آنتروپیک درباره هک حساب‌های کلود | بدافزار‌ها سهمیه کاربران را هدف گرفتند

  • کد خبر: ۴۴۰۹۰۹
  • ۱۸ شهريور ۱۴۰۵ - ۱۵:۲۶
هشدار آنتروپیک درباره هک حساب‌های کلود | بدافزار‌ها سهمیه کاربران را هدف گرفتند
مهاجمان با سرقت نشست‌های فعال کاربران کلود از طریق بدافزار‌های اطلاعات‌دزد، بدون نیاز به دانستن رمز عبور به حساب‌ها دسترسی پیدا می‌کنند و از سهمیه پردازش هوش مصنوعی قربانیان برای اجرای درخواست‌ها استفاده می‌کنند؛ اتفاقی که در برخی موارد باعث مصرف ناگهانی بخش قابل‌توجهی از اعتبار کاربران شده است.

به گزارش شهرآرانیوز؛ برخی کاربران کلود (Claude) اخیراً با پدیده عجیبی مواجه شده‌اند: سهمیه استفاده از حساب آنها در شرایطی کاهش پیدا کرده که خودشان درخواست‌های زیادی به سرویس ارسال نکرده‌اند. بررسی این موارد نشان می‌دهد مهاجمان با استفاده از بدافزار‌های اطلاعات‌دزد و سرقت نشست‌های فعال مرورگر، به حساب کاربران دسترسی پیدا کرده و از اعتبار آنها برای پردازش درخواست‌های هوش مصنوعی استفاده می‌کنند.

ماجرا پس از آن مورد توجه قرار گرفت که یکی از کاربران متوجه شد حساب کلودش در ساعاتی که از این سرویس استفاده نمی‌کرد، همچنان در حال مصرف توکن است. بررسی‌های بعدی نشان داد این اتفاق محدود به یک حساب نبوده و کاربران دیگری نیز کاهش غیرعادی سهمیه خود را گزارش کرده‌اند. در یکی از موارد، میزان مصرف حساب در مدت کوتاهی از صفر به ۴۹ درصد رسید؛ در حالی که مالک حساب تنها چند درخواست محدود ثبت کرده بود.

هکر‌ها برای ورود به کلود به رمز عبور نیاز ندارند

بر اساس هشدار‌های آنتروپیک، مهاجمان برای این نوع حمله از بدافزار‌های موسوم به Infostealer یا اطلاعات‌دزد استفاده می‌کنند. این بدافزار‌ها قادرند داده‌های مختلف ذخیره‌شده روی رایانه قربانی، از جمله اطلاعات مربوط به نشست‌های مرورگر را استخراج کنند.

مهاجم پس از دستیابی به اطلاعات یک نشست فعال، در برخی شرایط می‌تواند از حسابی استفاده کند که کاربر قبلاً در آن وارد شده است. در نتیجه، لزوماً نیازی به دانستن رمز عبور یا رهگیری کد احراز هویت دومرحله‌ای وجود ندارد.

اهمیت این موضوع به نحوه عملکرد نشست‌های فعال برمی‌گردد. نشست را می‌توان نوعی مجوز موقت برای اثبات ورود کاربر به حساب در نظر گرفت. اگر این مجوز به دست مهاجم برسد، ممکن است امکان استفاده از حساب و منابع آن را پیدا کند؛ در این حالت، مهاجم می‌تواند از سهمیه پردازش و اعتبار خریداری‌شده کاربر استفاده کند، بدون اینکه قربانی در همان لحظه متوجه نفوذ شود.

مصرف اعتبار هوش مصنوعی؛ هدف اصلی مهاجمان

گزارش‌های منتشرشده نشان می‌دهد در موارد شناسایی‌شده، مهاجمان بیشتر به دنبال استفاده از ظرفیت پرداخت‌شده کاربران بوده‌اند. برخی قربانیان اعلام کرده‌اند که سهمیه حسابشان بدون فعالیت واقعی آنها با سرعت زیادی کاهش یافته است.

این سوءاستفاده در حساب‌هایی که امکان خرید اعتبار بیشتر یا شارژ خودکار دارند، می‌تواند حتی خسارت مالی بیشتری به همراه داشته باشد. به همین دلیل، سرقت نشست فعال تنها یک مشکل امنیتی ساده نیست و می‌تواند مستقیماً هزینه‌های کاربر را نیز افزایش دهد.

آنتروپیک پس از شناسایی فعالیت‌های مشکوک، برای برخی حساب‌ها اقداماتی مانند خارج کردن کاربران از حساب، لغو نشست‌های فعال و حذف روش‌های پرداخت ذخیره‌شده را انجام داده است. این شرکت همچنین اعلام کرده است در مواردی که هزینه‌های غیرمجاز شناسایی شده باشد، امکان بازپرداخت آنها وجود دارد.

زیرساخت کلود هک نشده است

با وجود این اتفاقات، شواهد فعلی نشان نمی‌دهد که زیرساخت‌های کلود هک شده باشند. آنتروپیک تأکید کرده بدافزار‌های مورد استفاده در این حملات ارتباطی با خود سرویس کلود، نصب‌کننده آن یا فعالیت عادی کاربران در این پلتفرم ندارند.

این بدافزار‌ها تهدید‌هایی عمومی محسوب می‌شوند که از مسیر‌های مختلف می‌توانند وارد رایانه قربانی شوند و اطلاعاتی مانند داده‌های مرورگر، رمز‌های ذخیره‌شده و نشست‌های فعال را سرقت کنند.

از نمونه‌های شناسایی‌شده می‌توان به خانواده‌های بدافزار اطلاعات‌دزد ویدار (Vidar)، لوما (Lumma)، استیل‌سی (Stealc)، ردلاین (RedLine) و‌ای‌کرد (Acrid) در ویندوز اشاره کرد. در تعداد محدودی از رایانه‌های مک نیز Atomic Stealer شناسایی شده است.

این بدافزار‌ها به‌طور اختصاصی برای هدف قرار دادن کلود طراحی نشده‌اند و می‌توانند اطلاعات ورود مربوط به سرویس‌های مختلف را سرقت کنند؛ اما در این موارد، داده‌های به‌دست‌آمده برای دسترسی به حساب‌های کلود مورد سوءاستفاده قرار گرفته‌اند.

چرا احراز هویت دومرحله‌ای همیشه کافی نیست؟

سرقت نشست فعال با روش‌های سنتی سرقت حساب تفاوت دارد. در حملات معمول، مهاجم تلاش می‌کند رمز عبور کاربر را به دست آورد؛ اما در این روش، هدف اصلی دستیابی به داده‌ای است که مرورگر برای اثبات ورود کاربر نگهداری می‌کند.

به همین دلیل، فعال بودن احراز هویت دومرحله‌ای (۲FA) به‌تنهایی نمی‌تواند در برابر تمام سناریو‌های سرقت نشست از حساب محافظت کند. اگر مهاجم بتواند یک نشست معتبر را سرقت کند، ممکن است بتواند از همان نشست برای دسترسی به حساب استفاده کند، بدون اینکه دوباره مراحل ورود و احراز هویت را طی کند.

تشخیص چنین حملاتی نیز ساده نیست؛ زیرا حساب ممکن است همچنان برای صاحب اصلی قابل استفاده باشد و نشانه واضحی از هک شدن آن مشاهده نشود. در چنین شرایطی، یکی از معدود علائم قابل مشاهده می‌تواند مصرف غیرعادی توکن یا کاهش سریع سهمیه باشد.

یکی از کاربران حتی اعلام کرده بود که نمی‌توانسته دلیل دقیق مصرف توکن‌های حسابش را پیدا کند؛ زیرا اطلاعات کافی درباره جزئیات مصرف در اختیار او قرار نمی‌گرفت.

حساب‌های هوش مصنوعی به هدف تازه هکر‌ها تبدیل شده‌اند

این اتفاق نشان می‌دهد با افزایش استفاده از سرویس‌های هوش مصنوعی، اعتبار و سهمیه پردازشی حساب‌های AI نیز به یک دارایی باارزش برای مهاجمان تبدیل شده است. در چنین شرایطی، مهاجم حتی لزوماً به دنبال سرقت اطلاعات شخصی کاربر نیست و می‌تواند صرفاً از منابع پردازشی و اعتبار خریداری‌شده او برای اجرای درخواست‌های هوش مصنوعی استفاده کند.

سرقت نشست‌های فعال این امکان را فراهم می‌کند که مهاجم بدون نیاز به رمز عبور، از حساب قربانی استفاده کند. بنابراین، افزایش آگاهی درباره بدافزار‌های اطلاعات‌دزد، توجه به فعالیت‌های غیرعادی حساب و محافظت از دستگاه‌هایی که برای ورود به سرویس‌های هوش مصنوعی استفاده می‌شوند، اهمیت بیشتری پیدا کرده است.

منبع: فارس

گزارش خطا
ارسال نظرات
دیدگاه های ارسال شده توسط شما، پس از تائید توسط شهرآرانیوز در سایت منتشر خواهد شد.
نظراتی که حاوی توهین و افترا باشد منتشر نخواهد شد.