خبر و تحلیل

رمزها را عوض کرد، اما هکر هنوز در حسابش بود: ماجرای سرقت حساب‌های کلود

وقتی بدافزار همه‌چیز را یکجا می‌برد
اسکرین‌شات ایمیل رسمی تیم کلود با موضوع «مشکلی حساب Claude شما را تحت تاثیر قرار داد» که خروج اجباری کاربر و حذف کارت بانکی به دلیل بدافزار سارق اطلاعات را توضیح می‌دهد
علی‌اصغر هنرمند
دکتر علی‌اصغر هنرمند
زمان مطالعه ۴ دقیقه

چند روز پیش کاربری در سایت ردیت ماجرایی تعریف کرد که خلاصه‌اش این است: هک شدن یعنی از دست دادن «همه‌چیز با هم»: شبکه‌های اجتماعی، اعتبار شما پیش دوستانتان، و حتی اکانت هوش مصنوعی‌تان!

او بعد از مطلع شدن از هک سریعا اقدام کرد: رد بدافزار را پیدا کرد، حساب‌هایش را پس گرفت و همه‌ی رمزها را عوض کرد. در نهایت بعد از چند روز پرتنش، بالاخره می‌خواست راحت بخوابد. اما همان شب ایمیلی از شرکت آنتروپیک، سازنده‌ی چت‌بات کلود (Claude)، رسید: «کسی تلاش کرده از حساب شما توکن API بدزدد.»

پرده اول: کلاهبرداری با آبروی خودت

ماجرا از هک شدن حساب‌های شبکه‌های اجتماعی او شروع شد. هکر وقت تلف نکرد؛ از همان حساب‌ها برای دنبال‌کننده‌ها تبلیغ کلاهبرداری‌های رمزارزی فرستاد. یعنی چهره و اعتبار قربانی را ابزار صید قربانی‌های بعدی کرد. حساب هک‌شده فقط چیزی نیست که «از دست داده‌اید»؛ سلاحی است که علیه اطرافیان‌تان به کار می‌افتد.

قربانی حساب‌ها را پس گرفت، بدافزار را روی سیستمش شکار کرد، همه‌ی رمزها را عوض کرد و نفس راحتی کشید.

پرده دوم: مهمان ناخوانده هنوز نرفته بود

چند شب بعد، ایمیل آنتروپیک رسید. تلاش برای سرقت توکن‌ها ناکام مانده بود، اما یک سوال ذهن قربانی را رها نمی‌کرد: او با حساب گوگل و احراز هویت دوعاملی وارد کلود می‌شد. پس هکر چطور از این سد رد شده بود؟

جواب در همان بدافزار اولیه بود. بدافزار فقط رمزها را ندزدیده بود؛ کوکی‌ها و نشست‌های ورود (Session) مرورگر کروم را هم کپی کرده بود. نشست دزدیده‌شده مثل کلید یدکی خانه است: هکری که آن را دارد نه رمز می‌خواهد و نه کد تایید؛ از نظر سایت، او خودِ شماست. عوض کردن رمز هم این کلید را باطل نمی‌کند؛ باید همه‌ی نشست‌های فعال حساب را ببندید. کاری که قربانی به قول خودش باید از همان اول انجام می‌داد.

پرده سوم: او تنها نبود

تقریبا همزمان، حساب خبری International Cyber Digest در ایکس خبری منتشر کرد که تا امروز بیش از ۳۴۸ هزار بار دیده شده است: آنتروپیک گروهی از کاربران کلود را از حساب‌شان خارج کرده و کارت بانکی ذخیره‌شده‌شان را هم پاک کرده است. ایمیل رسمی شرکت که تصویرش ضمیمه‌ی همین خبر بود، ماجرا را روشن می‌کرد: مهاجمی با بدافزارهای سارق اطلاعات (Infostealer) نشست‌های ورود کلود را از رایانه‌ی کاربران جمع کرده و شروع به استفاده از حساب‌ها کرده بود؛ مثلا مصرف کردن سهمیه‌ی حساب قربانی. اگر سهمیه‌ی حساب‌تان پر می‌شد و بعد بدون آنکه استفاده کنید خالی می‌شد، به احتمال زیاد دلیلش همین بود.

آنتروپیک شش خانواده‌ی بدافزار را نام برده است: Vidar، Lumma، StealC، RedLine و Acreed در ویندوز، و Atomic Stealer (AMOS) در مک. دو جزئیات این ایمیل خواندنی است. اول اینکه این بدافزارها ربطی به خود کلود ندارند؛ بدافزارهای عمومی‌اند که معمولا با دانلود غیررسمی یا برنامه‌ای آلوده وارد سیستم می‌شوند و هرچه در مرورگر است، از رمز‌ها تا کوکی‌ها را جارو می‌کنند. دوم اینکه گوشی و تبلت درگیر نبوده‌اند؛ منبع نشت، رایانه‌های آلوده بوده است.

غنیمت تازه‌ی هکرها: حساب هوش مصنوعی شما

چیزی که این ماجرا را از یک هک معمولی جدا می‌کند، فهرست غنیمت‌هاست. حساب‌های هوش مصنوعی حالا در بازار سیاه خریدار دارند: اشتراک پولی دارند، توکن API دارند که می‌شود فروخت یا خرجش را پای قربانی نوشت، و معمولا کارت بانکی به آنها وصل است. کنار رمز بانکی و ایمیل و شبکه‌های اجتماعی، یک قلم تازه به فهرست اهداف اضافه شده است؛ قلمی که بیشتر ما هنوز آن را جزو دارایی‌هایمان حساب نمی‌کنیم.

عوض کردن رمز، نشست‌های دزدیده‌شده را باطل نمی‌کند. بعد از هر هک، اول «خروج از همه‌ی دستگاه‌ها» را بزنید، بعد رمز را عوض کنید.

اگر هک شدید، فقط رمز را عوض نکنید

تجربه‌ی این قربانی را می‌شود در چند اقدام مشخص خلاصه کرد؛ اقداماتی که او بخشی از آنها را دیر انجام داد:

  • بستن همه‌ی نشست‌ها: در تنظیمات امنیتی حساب (گوگل، ایکس، کلود و بقیه) گزینه خروج از همه‌ی دستگاه‌ها را بزنید.
  • تغییر رمز بعد از بستن نشست‌ها: نه قبل از آن؛ رمز جدید روی نشست دزدیده‌شده اثری ندارد.
  • پاک‌سازی رایانه با ضدبدافزار معتبر: تا وقتی بدافزار روی سیستم است، رمز جدید هم لو می‌رود.
  • حذف موقت کارت بانکی: کارت ذخیره‌شده در حساب‌ها را بردارید و تراکنش‌ها را زیر نظر بگیرید.
  • پرهیز از دانلود غیررسمی: نسخه‌های رایگان‌شده‌ی برنامه‌های پولی، راه ورود اصلی همین بدافزارهاست.

احراز هویت دوعاملی همچنان لازم است، اما این ماجرا نشان داد کافی نیست. هکری که کوکی شما را دارد، از در اصلی وارد نمی‌شود که قفل و نگهبان جلویش را بگیرد؛ از در پشتی می‌آید، با کلیدی که خود شما ساخته‌اید.

تازه‌ترین مطالب

مطالب پرنگاه

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. گزارش International Cyber Digest در ایکس، همراه با تصویر ایمیل رسمی آنتروپیک
    https://x.com/IntCyberDigest/status/2093793184518111344
  2. روایت کاربر در انجمن ClaudeAI ردیت
    https://www.reddit.com/r/ClaudeAI/