أواخر أغسطس 2026 كشف تحقيق أمني وخطاب رسمي من شركة أنثروبيك عن حملة برمجيات خبيثة (infostealers) سرقت جلسات تسجيل الدخول النشطة إلى خدمة Claude عبر نسخ “ملفات تعريف الارتباط” (session cookies). سمحت هذه الملفات للمهاجمين بالوصول إلى الحسابات واستنفاد حصص الاستخدام أو إنفاق الرصيد دون الحاجة إلى كلمة مرور أو رمز التحقق بخطوتين.
ما الذي حدث؟
أبلغت شركة أنثروبيك المستخدمين في أواخر أغسطس أن برامج من عائلات معروفة مثل Vidar وLumma (Lumma C2) وStealC وRedLine وAcreed على ويندوز، وAtomic Stealer (AMOS) على ماك، كانت تسرق بيانات محفوظة محليًا في المتصفحات — بما في ذلك ملفات تعريف الجلسة — ثم أعيد استعمال هذه الجلسات لتسجيل الدخول إلى حسابات Claude واستهلاك الحصة المدفوعة. لم تختَرَق خوادم أنثروبيك ولا جرى تخمين كلمات المرور؛ الهجوم اعتمد على سرقة جلسات مُنشأة سابقًا على جهاز الضحية.
لماذا لم تمنع المصادقة الثنائية (2FA) الاختراق؟
تعمل المصادقة الثنائية أثناء لحظة تسجيل الدخول، لكن ملفات تعريف الجلسة تمثل دليلاً على مصادقةٍ مُنجزة (مثل سوار دخول): من يملك هذا السوار يمكنه الوصول دون المرور بمراحل المصادقة مجددًا. إذن سرقة كوكيز أو ملف الجلسة تُلغي فاعلية 2FA في منع إعادة استخدام الجلسة.
اختبار سريع: كيف تعرف في دقيقتين إنك متأثر
- سجّل الدخول إلى حسابك على claude.ai أو تطبيق سطح المكتب، وادخل إلى الإعدادات ثم قسم الاستخدام أو الجلسات.
- راجع قائمة الجلسات النشطة: افحص عمود الموقع، نوع الجهاز، ووقت آخر نشاط. ابحث عن جلسات في مواقع غير متوقعة، أو متصفحات/أجهزة لا تملكها، أو جلسات قديمة لم تُغلق.
- إن وجدت جلسة مريبة: اضغط قطع (Sign out) أو فصل الجلسة فورًا، ثم احذف ملفات تعريف الارتباط للـ claude.ai من المتصفح (من إعدادات الموقع في المتصفح).
خطوات إضافية مهمة بعد الكشف
- أجرِ فحصًا كاملًا لنظامك ببرنامج مضاد برامج ضارة موثوق (Windows Defender فحص كامل أو فحص أداة موثوقة أخرى).
- غيّر كلمات المرور لكل الخدمات التي كنت قد سجلت الدخول إليها من ذلك الجهاز، ودوّر (استبدل) أي مفاتيح API مستخدمة، لأن تغيير كلمة المرور لا يبطل المفاتيح أو الجلسات المسروقة.
- إذا ظهرت رسوم غير مصرح بها، تواصل مع دعم أنثروبيك عبر واجهة المساعدة في claude.ai أو platform.claude.com وضمّن تواريخ النشاط، لقطات شاشة، وآخر أربع أحرف من المفتاح المشبوه.
إعدادات تقلل الضرر مستقبلاً
- تعيين حد إنفاق شهري منخفض في إعدادات الاستخدام لوقف الخسائر السريعة.
- تعطيل أو ضبط إعادة الشحن التلقائي حتى لا يتحوّل نفاد الحصة إلى رسوم تلقائية كبيرة.
- تنظيف الجلسات شهريًا: فصل أي جلسات قديمة أو أجهزة غير مستخدمة.
- عدم حفظ بطاقة ائتمان إن لم تكن بحاجة للفوترة التلقائية؛ راجع الفواتير دوريًا.
تحذيرات لا بد أن تعرفها
- غياب نتيجة إيجابية في فحص مضاد الفيروسات لا يعني بالضرورة الأمان: بعض السرّاق يحذفون أنفسهم بعد نقل البيانات.
- إن كانت لديك حلول أمان طرف ثالث، قد تعمل أدوات النظام بمظهر مختلف؛ استخدم فحص الأداة المثبتة لديك وفقًا لتعليماتها.
- قد تكون معلومات مسروقة من خدمات أخرى؛ راجع وحمّل كلمات المرور، وافصل الجلسات في كل خدمة دخلت إليها من الجهاز المصاب.
الهجوم يذكّر بأن نقطة الضعف قد تكون بسيطًة: متصفح مخزّن فيه ملف تعريف جلسة على جهاز مُخترق. إجراء اختبار مدته دقيقتين الآن قد يمنع خسائر مادية كبيرة لاحقًا.