Sessioni Claude rubate da infostealer: come gli attaccanti aggirano password e 2FA
Malware

Imagen ilustrativa generada con IA

Sesiones de Claude robadas por infostealers: cómo los atacantes eluden contraseñas y 2FA

Infostealers robaron sesiones activas de Claude evitando contraseñas y 2FA. Anthropic notificó a usuarios afectados. Descubre cómo protegerte.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Qué ocurrió el 30 de agosto

El 30 de agosto de 2026, Anthropic comenzó a notificar a algunos usuarios de Claude que malware infostealer presente en sus PC había robado sesiones de inicio de sesión activas. Los atacantes usaron esas sesiones para acceder a las cuentas y consumir el uso, es decir, créditos y límites. La empresa está desconectando a los usuarios afectados de Claude, eliminando los métodos de pago guardados y reembolsando los cargos identificados como no autorizados. No se ha revelado el número exacto de usuarios afectados; en macOS los casos se limitan a un número reducido.

En el correo electrónico enviado a los usuarios comprometidos, compartido en Reddit, Anthropic explica que un actor malicioso está utilizando infostealers comunes para robar las sesiones de inicio de sesión de Claude de los equipos de las víctimas. Un fragmento del aviso aclara un síntoma típico: si los límites de uso parecían recargarse y luego agotarse mientras el usuario no estaba usando Claude, esta era probablemente la causa. La investigación de Anthropic sigue en curso, pero la empresa considera que los equipos ya estaban infectados con malware infostealer de tipo genérico, no relacionado con Claude, instalado a través de Claude ni vinculado a lo que el usuario haya hecho con el servicio.

La técnica: el robo de sesión autenticada

Los infostealers copian una sesión de navegador ya autenticada. Esto permite al atacante evitar el proceso normal de inicio de sesión con contraseña y autenticación de dos factores (2FA). No es necesario conocer las credenciales ni interceptar el código OTP: la cookie de sesión válida se reutiliza tal cual. El malware suele llegar a través de descargas o aplicaciones maliciosas y roba información almacenada localmente, incluidas contraseñas del navegador, cookies de inicio de sesión y credenciales de otras aplicaciones.

La sesión de Claude era probablemente uno de los muchos datos recopilados, no el objetivo principal. Un usuario que compartió el correo en Reddit confirmó haber descargado un juego pirateado, lo que explica la compromisión del sistema. Este caso muestra cómo un único archivo ejecutable malicioso puede recolectar en bloque todas las sesiones activas presentes en el equipo, incluidas las de servicios de IA, correo web, redes sociales y plataformas de trabajo.

Malware identificados en Windows y macOS

Anthropic ha identificado varios malware implicados en la operación. En Windows: Vidar, LummaC2, StealC, RedLine y Acreed. En un pequeño número de Mac: Atomic Stealer, también conocido como AMOS. Todos ellos son infostealers de tipo genérico, difundidos desde hace tiempo en el panorama del cibercrimen y distribuidos normalmente mediante descargas o aplicaciones maliciosas. No existe ninguna correlación entre el malware y el uso de Claude: se trata de infecciones preexistentes en los equipos de las víctimas.

Impacto en los usuarios: créditos consumidos y reembolsos

Los usuarios afectados sufrieron acceso no autorizado a sus cuentas de Claude. Las consecuencias principales son el consumo de los límites de uso (créditos) y posibles cargos no autorizados. Anthropic se ha comprometido a reembolsar los cargos identificados como no autorizados. Para las víctimas, la primera señal solía ser un comportamiento anómalo de los límites: se recargaban y luego se agotaban sin que el usuario estuviera usando el servicio.

La empresa también ha eliminado los métodos de pago guardados de las cuentas comprometidas para evitar compras no autorizadas adicionales.

Lo que aún se desconoce

Algunos detalles del incidente no se han hecho públicos. No se ha comunicado el número exacto de usuarios afectados. Se desconoce cuánto tiempo tuvieron los atacantes acceso a las cuentas comprometidas antes del aviso. No se ha especificado si los contenidos de las conversaciones de Claude fueron leídos o exfiltrados. Por último, no está claro si los mismos infostealers también robaron credenciales o sesiones de otros servicios de las víctimas, aunque es probable dado el comportamiento típico de este malware.

Qué hacer si has recibido el aviso

Anthropic ha advertido de que desconectar al usuario de Claude detiene las sesiones robadas, pero no elimina el malware. Si el infostealer sigue presente, la próxima sesión de inicio de sesión podría robarse de la misma manera. Las acciones recomendadas son tres.

Primero: cambia las credenciales de Claude y, por precaución, las de cualquier otro servicio que use la misma contraseña. Segundo: revoca otras sesiones activas, no solo en Claude sino también en otros servicios donde el infostealer podría haber copiado cookies de autenticación. Tercero: elimina el malware del equipo con herramientas antimalware actualizadas. Desconectarse de Claude por sí solo no basta; hay que eliminar el infostealer para evitar que la nueva sesión se robe de la misma manera.

También conviene prestar atención a las descargas y aplicaciones maliciosas. El caso del juego pirateado confirmado en Reddit muestra cómo un único archivo comprometido puede desencadenar el robo de sesión. Evitar el software pirata, actualizar el sistema operativo y el navegador, y utilizar un antimalware con protección en tiempo real reduce el riesgo de infecciones por infostealers.

Contexto: credenciales válidas y defensas que fallan

Según The Blue Report 2026, una vez que los atacantes disponen de credenciales válidas, solo el 37% de sus acciones se bloquea. El informe mide las defensas técnica por técnica sobre 338 millones de simulaciones ejecutadas en entornos de producción de clientes. Este dato ayuda a entender por qué el robo de sesión autenticada es tan eficaz: los controles tradicionales, basados en contraseña y 2FA, no ven al atacante que se mueve con una sesión ya válida.

En este caso, el acceso no se ha atribuido a una vulnerabilidad de Claude, sino a infecciones preexistentes de malware genérico. La responsabilidad recae en parte sobre los usuarios, pero la respuesta de Anthropic muestra que los proveedores de servicios de IA deben prepararse para gestionar cuentas comprometidas por malware de terceros. La revocación proactiva de sesiones, la eliminación de métodos de pago y los reembolsos son medidas de contención que limitan el daño, pero no resuelven el problema de raíz: el malware en el dispositivo del usuario.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosinfostealersClauderobo de sesiones2FAseguridad informáticamalwareAnthropic
Volver al inicio