Anthropic está enviando un aviso a varios usuarios de Claude para advertirles de que un malware instalado en sus ordenadores ha robado las sesiones de inicio de sesión activas de la plataforma. Según ha contado BleepingComputer, la compañía ha confirmado el problema en un correo enviado a un usuario afectado, que después lo compartió en Reddit.
«Hemos tenido conocimiento recientemente de un actor malicioso que está usando malware infostealer habitual para robar sesiones de inicio de sesión de Claude de los ordenadores de la gente, y luego usando esas sesiones para acceder a cuentas de Claude y consumir su uso», ha explicado Anthropic en ese correo, que según la fuente también se está enviando a otros titulares de cuentas comprometidas. La compañía atribuye el fenómeno directamente al robo de sesiones activas, no a un fallo de sus propios sistemas.
El síntoma es una cuota que se vacía sola
Anthropic ha dado a los usuarios afectados una pista muy concreta para reconocer el ataque: «Si tus límites de uso parecían haberse rellenado y luego se vaciaron mientras no estabas usando Claude, esto fue probablemente la causa», ha advertido la compañía. Es decir, la cuota de uso sube con normalidad y después desaparece sin que el titular de la cuenta haya abierto la aplicación.
El motivo técnico es que un infostealer puede copiar una sesión de navegador ya autenticada. Esto significa que el atacante no necesita repetir el proceso normal de inicio de sesión con contraseña y verificación en dos pasos, porque directamente reutiliza una sesión que ya estaba abierta y validada en el equipo infectado.
Anthropic vincula los ataques a Vidar, LummaC2, StealC, RedLine y otros infostealers
En el correo, Anthropic señala que su investigación sigue en marcha, pero que todo apunta a que los ordenadores afectados ya estaban infectados con malware de robo de información de uso general antes de que nada tuviera que ver con Claude. «No tenemos motivos para creer que este malware esté relacionado con Claude, se haya instalado a través de Claude, o esté relacionado con nada de lo que hicieras con Claude», ha insistido la compañía.
Según explica Anthropic, este tipo de malware suele llegar a través de descargas o aplicaciones maliciosas, y roba información almacenada localmente, incluidas contraseñas del navegador, cookies de inicio de sesión y credenciales de otras aplicaciones. «Tu sesión de Claude fue probablemente una de las muchas cosas que recopiló. Parece que un actor malicioso ha empezado ahora a seleccionar las sesiones de Claude de entre todo lo que recopiló y a usarlas», ha detallado la compañía.
La propia BleepingComputer recoge que el usuario de Reddit que compartió el correo confirmó que había descargado un juego pirateado, lo que explica cómo se comprometió su sistema. Anthropic ha identificado varios tipos de malware implicados: Vidar, LummaC2, StealC, RedLine y Acreed en Windows, además de Atomic Stealer (AMOS) en un pequeño número de Mac.
Qué hace Anthropic con las cuentas afectadas, y qué debe hacer el usuario
Cuando detecta un caso, Claude revoca las sesiones comprometidas y retira los métodos de pago guardados para evitar compras no autorizadas. La compañía también identifica los cargos que considera no autorizados y los reembolsa. Pero esa medida tiene un límite claro que Anthropic remarca en el mismo correo.
«Cerrarte la sesión en Claude detiene las sesiones robadas, pero no elimina el malware», ha advertido la compañía. «Si sigue en tu ordenador, tu próxima sesión de inicio podría ser robada de la misma manera». Es la parte que más interesa a cualquiera que reciba este aviso: que Anthropic corte el acceso a la cuenta no soluciona el problema de fondo, que está en el propio equipo infectado.
Por eso, la compañía ha pedido a los usuarios afectados que tomen medidas básicas de seguridad más allá de esperar a que Claude actúe por su cuenta: cambiar las credenciales, revocar otras sesiones activas y eliminar el malware del ordenador. Son pasos que cualquier usuario de Claude debería revisar si nota subidas y bajadas extrañas en su cuota de uso sin haber abierto la aplicación, especialmente si en algún momento ha instalado software de origen dudoso, como aplicaciones piratas, en el mismo equipo desde el que accede a su cuenta.
El caso, tal y como lo describe Anthropic, no es un fallo de la plataforma de IA sino una consecuencia de infecciones previas y genéricas en los propios ordenadores de los usuarios. La sesión de Claude es solo uno más de los objetivos que este tipo de malware recoge junto con contraseñas de navegador y cookies de otras cuentas, lo que convierte este aviso en un recordatorio más amplio sobre higiene de seguridad en el propio dispositivo, no solo sobre la cuenta de Claude en concreto.





