Google search engine
Inicio Noticias y Actualidad Seguridad y Legal Claude y el malware que roba sesiones sin contraseña

Claude y el malware que roba sesiones sin contraseña

0
30
Claude y el malware que roba sesiones sin contraseña

Llevo dos días leyendo la misma frase en todas partes: «Anthropic reembolsa a los usuarios afectados». Y me parece que ese titular, además de ser el menos importante de los posibles, nos está haciendo un flaco favor a los que trabajamos solos. Porque convierte en un incidente de facturación algo que es un incidente de tu portátil. Si un atacante ha podido entrar en tu cuenta de Claude sin tu contraseña y sin tu segundo factor, el problema no es que te haya gastado la cuota: es que durante un rato ha sido tú.

Los hechos, en corto, porque hacen falta para el argumento y no más. Anthropic detectó el 30 de agosto una oleada de infecciones por malware infostealer en equipos de usuarios de Claude. Ese malware no roba contraseñas: roba cookies de sesión ya autenticadas. Con esa cookie, el atacante replica tu sesión y entra sin pasar por el login, así que ni la contraseña ni el 2FA ni el inicio de sesión único entran en juego. Las familias identificadas son de catálogo, nada exótico: Vidar, LummaC2, StealC, RedLine y Acreed en Windows, y Atomic Stealer en un número menor de equipos macOS. Anthropic ha cerrado las sesiones comprometidas, ha eliminado los métodos de pago guardados y está devolviendo los cargos que identifica como no autorizados. Y el origen, conviene repetirlo, no es la plataforma: es software que el usuario instaló en su propia máquina.

El 2FA no falló, es que nadie llamó a la puerta

Todos hemos vendido el segundo factor como la casilla que cierra el tema. Lo he hecho yo con clientes, delante de un panel de WordPress, más veces de las que puedo contar: activa el 2FA y dormimos tranquilos. Este caso enseña por qué esa frase está incompleta. El 2FA protege el acto de autenticarse, no el resultado de haberse autenticado. Cuando la sesión ya existe, el token que la representa es la credencial, y ese token vive en tu disco, en el perfil del navegador, junto a los de tu banco y los de todos tus clientes.

Lo incómodo es que este vector no tiene nada de nuevo. Los infostealers llevan años vaciando cuentas de Steam, de Discord y de paneles de hosting exactamente igual. La novedad no es técnica, es de alcance: hasta hace poco, una sesión robada de una herramienta de IA daba acceso a un chat. Hoy da acceso a un sistema que ejecuta cosas.

Una cookie de sesión robada no roba cuota: hereda todo lo que tu cuenta alcanza.

Mi cuenta de Claude ya no es solo una cuenta de Claude

Aquí es donde el susto deja de ser abstracto. Piensa en lo que cuelga hoy de una cuenta de trabajo como la mía. Hay conectores MCP vivos, apuntando a servicios que no son de Anthropic. Hay una cuenta de Drive y una de Gmail vinculadas, porque es lo que hace que la herramienta valga para algo. Hay proyectos con contexto de clientes reales: nombres, estructuras, a veces rutas de servidor. Y hay sesiones de Claude Code que no escriben texto, sino que ejecutan comandos en mi máquina y tocan repositorios.

Y hay una cosa más, la que de verdad me quita el sueño: la misma máquina desde la que lanzo todo eso es la que guarda el .env con la API key que usan mis workflows de n8n. Un stealer que se lleva las cookies del navegador no se para ahí. Se lleva el portapapeles, los ficheros de configuración, los tokens de las herramientas de línea de comandos y lo que encuentre por el camino. La cookie de Claude es el titular porque Anthropic mandó el email; el resto del botín no manda emails.

Por eso me chirría el enfoque de «te devolvemos el dinero». Está bien hecho, es rápido y es más de lo que hacen otros. Pero es una respuesta proporcional a la parte del daño que Anthropic puede ver desde su lado del cable. La parte que no ve —qué más había en ese equipo— es la que tenemos que atender nosotros, y no hay reembolso que la cubra.

Reembolsar la factura no desinfecta el portátil

Este es el punto donde quiero ser explícito, porque he visto a gente celebrar la gestión de Anthropic como si el asunto estuviera cerrado. Cerrar la sesión detiene el robo en curso; no elimina el motivo por el que ocurrió. Si vuelves a iniciar sesión en el mismo equipo sin haberlo limpiado, el stealer que sigue ahí se lleva la cookie nueva en cuestión de minutos, y esta vez a lo mejor el atacante no hace nada tan ruidoso como consumir toda tu cuota.

Y ese es justo el escenario que me preocupa más que el de esta semana. Vaciar los límites de uso de una cuenta es un ataque torpe: hace ruido, genera una alerta y provoca un email. El mismo acceso, usado con la mitad de codicia, es un lector silencioso de todo lo que haces con la herramienta. La detección de este episodio no ocurrió porque el sistema fuera impenetrable, sino porque el atacante fue avaricioso.

⚠️ Si has recibido el aviso, el orden importa

Primero limpia el equipo, después vuelve a entrar. Si inicias sesión antes de pasar un análisis serio a la máquina, estás entregando una cookie recién generada al mismo malware que se llevó la anterior. Y asume que todo lo que estaba en ese equipo —claves de API, tokens de CLI, credenciales guardadas en el navegador— también salió por la puerta, no solo lo de Claude.

Lo que he cambiado en mi equipo esta semana

No me interesa el artículo de indignación, entre otras cosas porque el fallo aquí no es de Anthropic. Me interesa lo que hago distinto a partir de hoy, que es poco y no cuesta dinero.

  • He revocado todas las sesiones activas y he vuelto a entrar solo desde el equipo de trabajo, no desde los tres sitios donde las tenía abiertas «por comodidad».
  • He rotado la API key que usan mis automatizaciones. Es la credencial que más tiempo lleva sin tocarse y la que más daño hace, porque publica en sitios de clientes sin que nadie mire la pantalla.
  • He revisado qué conectores MCP tengo enchufados y he quitado dos que no uso desde julio. Cada conector activo es una puerta más que hereda quien entre en la cuenta.
  • He movido las ejecuciones largas de Claude Code a un contenedor, con el directorio de trabajo acotado. No por elegancia: porque así lo que el agente alcanza no es todo mi disco.
  • He separado el navegador. El perfil con el que trabajo con IA y paneles de cliente no es el mismo con el que instalo cosas y navego. Es la medida más aburrida de la lista y probablemente la más eficaz.

Ninguna de estas cinco cosas es una idea original. Todas estaban en mi lista de «algún día» desde hace meses, que es precisamente el punto: el freelance no cae por no saber qué hay que hacer, cae por trabajar en el mismo equipo con el que vive. Y cuando ese equipo pasa a ser el que ejecuta agentes con permisos sobre proyectos ajenos, la cuenta de riesgo deja de ser personal y pasa a ser profesional. Ya no es tu contraseña la que está en juego: es el WordPress de un cliente que confía en que tú tienes esto controlado.

La comodidad de tener la sesión siempre abierta era el agujero

Me queda una conclusión que no es cómoda y que creo que hay que decir en voz alta. Toda la industria de herramientas de IA lleva dos años compitiendo por quitar fricción: no cierres sesión, conecta tus cuentas, deja que el agente actúe, dale acceso al disco, al navegador, al calendario. Cada una de esas decisiones es razonable por separado y todas juntas construyen exactamente lo que este malware ha explotado: un único punto, siempre autenticado, con permiso para tocar todo lo demás.

No estoy pidiendo volver a copiar y pegar prompts en una web. Uso agentes todos los días y no pienso dejar de hacerlo. Lo que digo es que el modelo mental con el que trabajamos se ha quedado viejo: seguimos pensando en «mi cuenta» cuando lo que hay que proteger es la máquina desde la que se lanza todo. Ese portátil dejó de ser un cliente y se convirtió en infraestructura el día que empezaste a facturar con él.

Así que la pregunta con la que me quedo, y con la que te dejo, no es si Anthropic gestionó bien el incidente —lo hizo—, sino esta otra: si mañana alguien copiara la sesión que tienes abierta ahora mismo, ¿cuántas cosas tuyas y de tus clientes tocaría antes de que te dieras cuenta? Si la respuesta tarda en salir, ya sabes en qué invertir la próxima hora tranquila que tengas.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí