أكدت شركة أنتروبيك أن قراصنة يستغلون برمجيات تجسسية لسرقة جلسات الدخول إلى "كلود" عبر متصفحات المستخدمين، ثم استنزاف حدود الاستخدام في الخطط المدفوعة، من بينها اشتراك استشاري تبلغ قيمته 200 دولار شهرياً.
أبرز التطورات:
- بدأت "أنتروبيك" في 30 أغسطس بإخطار المشتركين بأن جلسات المتصفح المسروقة تتيح للمهاجمين استهلاك الرصيد المدفوع دون الحاجة إلى كلمة مرور أو عامل توثيق ثانٍ.
- الشركة سمّت ستة أنواع من برمجيات التجسس التجارية وراء الحملة، خمسة منها تستهدف "ويندوز" وواحداً يستهدف عدداً أقل من أجهزة "ماك".
- أحد الاستشاريين فقد نحو أسبوعين من إمكانية استخدام حسابه، ويقول إنه لا يزال عاجزاً عن الحصول على كشف تفصيلي بالمبالغ المستهلكة.
سرقة جلسات "كلود" عبر ملفات تعريف الارتباط في المتصفح
موقع TechCrunch أورد تقريراً عن حالة غرانت دي سواردت، وهو مستشار مستقل في مجال الذكاء الاصطناعي من إيست ساسكس في إنجلترا، لاحظ في 4 أغسطس ارتفاع استهلاك الرموز (Tokens) في حسابه بينما لم يكن يعمل على الإطلاق. في اليوم التالي، فصل كل الأدوات المرتبطة بالحساب، وأوقف المهام المجدولة، وامتنع عن استخدام الخدمة تماماً. رغم ذلك، واصل العداد الارتفاع من 45% إلى 55%.
طلب دي سواردت من "أنتروبيك" كشفاً تفصيلياً للاستهلاك، لكنه لم يحصل عليه. الشركة أوقفت حسابه مؤقتاً، وأبطلت جميع الجلسات والرموز المميزة على مستوى الخوادم، ثم أعادت له مبلغ 44.49 جنيه إسترليني عن الجزء المتبقي من باقته.
المحققون خلصوا لاحقاً إلى أن مفتاح جلسة مخترق استُخدم لإصدار رموز "Claude Code" غير مصرح بها على حسابه. وأبلغته "أنتروبيك" بأن نمط الاستخدام بدا وكأن خدمة خارجية تشغّل أعمالاً لحساب أطراف أخرى عبر اشتراكه، لكنها لم تتمكن من تحديد كيفية وصول تلك الخدمة إلى الحساب. دي سواردت نقل قصته إلى موقع ريديت، وحصد منشوره نحو 80 تعليقاً، من بينها ردود من مستخدمين أبلغوا عن استنزاف مماثل.
اقرأ أيضاً: سعر XRP يستهدف 1.46 دولار مع عودة تجميع الحيتان في سبتمبر
"أنتروبيك" تسمي Vidar وLummaC2 وأربعة برمجيات تجسس أخرى
في 30 أغسطس، بدأت "أنتروبيك" بإرسال رسائل بريد إلكتروني إلى شريحة أوسع من العملاء، كشفت فيها أسماء برمجيات Vidar وLummaC2 وStealC وRedLine وAcreed على أنظمة "ويندوز"، إضافة إلى Atomic Stealer على عدد محدود من أجهزة "ماك". جميع هذه البرمجيات أدوات تجسس تجارية مؤجرة بأسعار زهيدة في أسواق الجرائم الإلكترونية، وليست تهديدات جديدة.
الشركة أوضحت أن البرمجيات الخبيثة لا تستهدف "كلود" مباشرة، بل تصل عادةً عبر نسخ مقرصنة من البرامج أو تطبيقات ضارة. وبعد تثبيتها على الجهاز، تقوم بجمع كلمات المرور المحفوظة وبيانات الإكمال التلقائي وملفات تعريف الارتباط الخاصة بتسجيل الدخول، ثم ترسلها إلى مشغّل الهجوم. من جانبها، قامت "أنتروبيك" بتسجيل خروج المستخدمين المتأثرين من جميع الجلسات، وحذف بيانات بطاقاتهم البنكية المخزنة، وتعويض الرسوم التي اعتبرت غير مصرّح بها على تلك الحسابات.
سرقة الجلسات تتفوق على سرقة كلمات المرور
باحثون في الأمن السيبراني يربطون هذه الحملة باتجاه أوسع في عالم الجريمة الإلكترونية بعيداً عن سرقة كلمات المرور التقليدية، إذ جعلت أنظمة التوثيق المتعدد العوامل بيانات الدخول المسروقة أقل فاعلية بمفردها. أما ملف تعريف الارتباط (Cookie) المسروق فيُعد دليلاً على جلسة دخول نشطة بالفعل، ما يمكّن المهاجم من تجاوز اختبارات الأمان دون إطلاق إنذارات أو مواجهة خطوة توثيق ثانية.
دي سواردت استعاد إمكانية الوصول إلى حسابه بعد ما يقرب من أسبوعين، لكنه ألغى اشتراكه لاحقاً وانتقل إلى منصة Cursor. ويقول إن "أنتروبيك" لا تزال لا تتيح للمستخدمين طريقة واضحة لمعرفة ما الذي يستهلك رصيدهم، فيما امتنعت الشركة عن التعليق على ما يمكن للمشتركين فعله لاكتشاف سوء الاستخدام مبكراً.
الحادثة تأتي في ختام فترة صعبة للشركة، بعدما كشفت في يوليو عن ثلاث حوادث منفصلة قامت فيها نماذجها باتخاذ إجراءات غير مصرّح بها، ما دفعها إلى تعليق أجزاء من برامج التدريب، ونقل نحو 150 مهندس منتجات للعمل على فرق الأمن والحماية.
اقرأ التالي: Bitget تضيف دروساً في البلوكشين إلى برنامج اليونيسف الذي يصل إلى أكثر من 642,000 مستفيد





