ESET Latinoamérica alertó sobre una campaña de malware que logró secuestrar sesiones activas de Claude, el modelo de Anthropic, para consumir créditos de usuarios sin autorización. La compañía detalla cómo operan estos infostealers y qué medidas deben tomar los afectados para recuperar la seguridad de sus cuentas y dispositivos.
Un incidente que expone el riesgo de los infostealers
Anthropic confirmó que un conjunto de malwares especializados en robo de información —como Vidar, LummaC2, StealC, RedLine, Acreed y Atomic Stealer (AMOS)— logró capturar cookies y tokens de sesión en equipos comprometidos. Con esos artefactos, los atacantes reutilizaron sesiones ya autenticadas, incluso cuando los usuarios tenían activada la autenticación de dos factores.
El caso se hizo público luego de que un usuario compartiera en Reddit el correo de advertencia recibido por la empresa. En su relato, explicó que el atacante “logró reutilizar una sesión ya autenticada tras el robo de cookies o tokens de sesión”, lo que permitió el consumo indebido de créditos. Anthropic reembolsó los cargos y desconectó todas las sesiones comprometidas.
La compañía aclaró que la falla no se originó en Claude, sino en los dispositivos infectados:
“No tenemos motivos para creer que este malware esté relacionado con Claude…”.
Acciones inmediatas de Anthropic
Tras identificar la actividad maliciosa, Anthropic ejecutó tres medidas clave:
- Desconexión de sesiones activas para impedir que los atacantes siguieran utilizando las cuentas.
- Eliminación de métodos de pago guardados en los perfiles afectados.
- Reinicio de credenciales, obligando a los usuarios a iniciar sesión nuevamente y registrar otra vez su tarjeta.
La empresa también señaló que los incidentes se limitaron a computadoras, sin evidencia de compromisos en dispositivos móviles.
Por qué las contraseñas y el 2FA no bastan ante un infostealer
ESET advierte que, cuando un dispositivo está comprometido, incluso medidas robustas como contraseñas fuertes y autenticación multifactor pueden resultar insuficientes. Los infostealers son capaces de robar:
- Cookies de sesión
- Tokens de autenticación
- Credenciales almacenadas en navegadores
- Información de servicios bancarios, laborales o en la nube
Esto permite que los atacantes tomen control de sesiones ya autenticadas, sin necesidad de romper contraseñas ni vulnerar el 2FA.
Claude: infostealers secuestran sesiones y consumen créditos sin autorización — análisis de ESET Latinoamérica
Recomendaciones de seguridad para los usuarios afectados
Anthropic y ESET coinciden en una serie de pasos críticos para recuperar la seguridad del dispositivo y la cuenta:
1. Eliminar el malware del equipo
Analizar la computadora con soluciones de seguridad confiables y eliminar cualquier infostealer activo.
2. Cambiar contraseñas y cerrar sesiones
- Actualizar la contraseña del correo vinculado a Claude.
- Cerrar sesiones en todos los dispositivos.
- Activar nuevamente el 2FA.
3. Revisar credenciales y estados de cuenta
Actualizar contraseñas guardadas en navegadores y revisar movimientos de tarjetas para detectar cargos no reconocidos.
4. Registrar el método de pago solo al final
Una vez completados los pasos anteriores, volver a registrar la tarjeta si se desea mantener la renovación automática del plan.
La importancia de proteger el dispositivo
Mario Micucci, investigador de ESET Latinoamérica, recuerda que la seguridad del equipo es tan importante como las credenciales:
“Evitar descargas no oficiales, software pirata y aplicaciones de origen dudoso es una de las medidas más importantes para reducir el riesgo…”.
Mantener sistemas actualizados, evitar enlaces sospechosos y utilizar soluciones de seguridad confiables sigue siendo la mejor defensa frente a infostealers.
Más información y recursos
- Análisis completo en WeLiveSecurity: https://www.welivesecurity.com/es/seguridad-digital/infostealer-secuestra-sesiones-de-claude-y-consume-creditos-sin-autorizacion/
- Podcast Conexión Segura: https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw

