El último objetivo del cibercrimen son las cuentas de IA: así puedes evitar que roben la tuya
Anthropic ha tenido que cerrar sesiones comprometidas, eliminar métodos de pago y reembolsar cargos indebidos

La inteligencia artificial se ha convertido en una herramienta imprescindible para millones de personas. Sus posibilidades son increíbles, y herramientas como Claude o ChatGPT han cambiado el mundo tal y cómo lo conocíamos. Pero también se han convertido en un nuevo objetivo para los ciberdelincuentes.
Y lo preocupante es que ya existen ataques capaces de acceder a cuentas de servicios como Claude sin necesidad de conocer la contraseña ni superar la autenticación en dos pasos.
O esto es lo que se desprende del nuevo informe que ha publicado ESET, y donde alerta sobre una nueva tendencia del cibercrimen: el robo de sesiones autenticadas de herramientas de IA en un incidente reciente que afectó a usuarios de Claude.
Así consiguen acceder a tu cuenta de IA sin conocer la contraseña
Normalmente, cuando hablamos del robo de cuentas, pensamos en ataques de phishing, filtraciones de contraseñas o mensajes fraudulentos que intentan engañarnos para conseguir nuestras credenciales. Pero existe otro método que permite a los ciberdelincuentes saltarse buena parte de estas barreras de seguridad.
Y es que han encontrado una forma de aprovecharlas sesiones que mantenemos abiertas en el navegador. Si has probado alguna IA sabrás que, cuando iniciamos sesión en un servicio, este genera determinados identificadores, como cookies o tokens, que permiten reconocer nuestro dispositivo y evitan que tengamos que introducir la contraseña cada vez que accedemos.

Así que, si programa malicioso consigue hacerse con esa información, puedes tener un problema. Y los infostealers, especializados en el robo de datos, pueden extraer contraseñas, cookies y tokens de sesión almacenados en un ordenador infectado. Así que es una herramienta de lo más peligrosa.
Una vez obtenidos, los atacantes pueden reutilizar estos identificadores para acceder a una cuenta haciéndose pasar por su propietario. Como el servicio reconoce una sesión previamente autenticada, no siempre vuelve a solicitar la contraseña ni el código de verificación en dos pasos.
Y esto es precisamente lo que ha sucedido con Claude, el asistente de inteligencia artificial desarrollado por Anthropic. Como ha explicado ESET, diferentes familias de malware consiguieron sustraer sesiones activas de usuarios para acceder a sus cuentas y consumir sus cuotas de uso.
Y los usuarios de equipo de Apple no se libran ya que, además de infostealers conocidos como Vidar, LummaC2, StealC, RedLine y Acreed, que afectaron a dispositivos Windows, también se detectaron algunos casos relacionados con Atomic Stealer, un programa malicioso dirigido a equipos Mac.
Lo peor es que hay otra tendencia preocupante. Anthropic también ha detectado redes que ofrecen acceso a herramientas de inteligencia artificial a precios considerablemente inferiores a los oficiales. En algunos casos, estos supuestos servicios instalan programas destinados a recopilar credenciales y sesiones de sus propios clientes.
De esta manera, los ciberdelincuentes no solo consiguen acceder a cuentas ajenas, sino que también pueden comercializar esos accesos y mantener el negocio mientras las credenciales robadas sigan funcionando. Así que, mejor que controles muy bien tus credenciales y revises desde qué dispositivos te conectas a tus IAs preferidas para evitar un susto innecesario.