Mối đe dọa mới: phiên Claude bị chiếm dụng nguy hiểm hơn đổi mật khẩu
Infostealer malware đang tấn công người dùng văn phòng sử dụng Claude bằng cách đánh cắp cookie và mã phiên đã xác thực, cho phép kẻ xấu tiếp tục sử dụng tài khoản, tiêu hao hạn mức và truy cập nội dung trao đổi mà không cần biết mật khẩu hay vượt qua xác thực đa yếu tố, biến mỗi phiên làm việc trở thành một điểm yếu nghiêm trọng trong bảo mật tài khoản AI và bảo vệ dữ liệu công ty. Đây không phải câu chuyện “Claude tài khoản bị hack” từ phía hạ tầng, mà là thiết bị đầu cuối của nhân viên bị xâm nhập. Báo cáo cho biết mã độc trên Windows gồm Vidar, Lumma, StealC, RedLine, Acreed và trên macOS là Atomic Stealer. Cùng lúc, ứng dụng giả mạo Claude trên máy tính để bàn phát tán Revstealer nhằm đánh cắp ví tiền điện tử và dữ liệu trình duyệt. Nếu bạn còn nghĩ đổi mật khẩu là đủ, bạn đang bỏ ngỏ cánh cửa quan trọng nhất: phiên đăng nhập đang hoạt động.

Ba hướng tấn công: chiếm phiên, trộm mật khẩu, ứng dụng giả mạo Claude
Điều nguy hiểm của infostealer là nó không chỉ nhắm vào một điểm. Trước hết, nó sao chép phiên Claude đang hoạt động. Khi kẻ tấn công tái sử dụng một phiên còn hiệu lực, hệ thống coi họ như người dùng đã đăng nhập, không đòi mật khẩu hay MFA. Đó là lý do thay mật khẩu không đủ để chặn truy cập trái phép. Thứ hai, infostealer malware là mã độc đa mục đích: nó thu thập mật khẩu lưu trong trình duyệt, cookie đăng nhập và thông tin xác thực ứng dụng khác trên cùng máy, từ email, tài khoản cloud cho đến hệ thống nội bộ công ty. Thứ ba, các ứng dụng giả mạo Claude như “Claude Opus 5 Free Desktop” phát tán Revstealer nhắm vào ví tiền điện tử và dịch vụ tài chính, sao chép tệp ví mã hóa, dữ liệu trình duyệt, trình quản lý mật khẩu và cấu hình VPN. Khi nhân viên tải về “phiên bản Claude miễn phí” từ nguồn không chính thức, họ không chỉ tự đặt Claude tài khoản bị hack mà còn mở đường cho việc đánh cắp tiền, danh tính và quyền truy cập hạ tầng doanh nghiệp.

Tại sao đổi mật khẩu và bật MFA vẫn chưa đủ để cứu tài khoản Claude
Tâm lý quen thuộc của dân văn phòng là: thấy gì bất thường thì vội đổi mật khẩu, bật MFA và thở phào. Với bảo mật tài khoản AI như Claude, cách phản ứng này không còn phù hợp. Mật khẩu và xác thực đa yếu tố chỉ bảo vệ quy trình đăng nhập mới; sau khi đăng nhập, trình duyệt giữ cookie hoặc mã phiên để nhận diện bạn mà không hỏi lại mỗi lần. Infostealer đánh vào chính phần này. Khi phiên đã được xác thực bị sao chép, kẻ tấn công dùng lại phiên đó mà không cần thông tin đăng nhập, hệ thống vẫn coi họ là người dùng hợp lệ. Nếu mã độc vẫn ở trên thiết bị, mỗi lần đăng nhập mới lại tạo thêm dữ liệu phiên cho nó để trộm tiếp. Nói cách khác, đổi mật khẩu và bật MFA là cần, nhưng vô nghĩa nếu bạn không chấm dứt phiên bị đánh cắp và làm sạch thiết bị. Bỏ qua bước này là tự nguyện cho infostealer ở lại trong văn phòng.
Quy trình 7 bước: khôi phục tài khoản Claude và làm sạch thiết bị nghi nhiễm
- Không đăng nhập lại Claude trên máy nghi nhiễm để “thử” xem hạn mức có tiếp tục giảm; ngắt kết nối mạng của thiết bị đó nếu không cần giữ bằng chứng.
- Dùng điện thoại hoặc máy tính khác mà bạn tin cậy để truy cập Claude, kiểm tra hạn mức, lịch sử sử dụng và email cảnh báo liên quan.
- Từ thiết bị sạch, mở phần Settings > Account để xem danh sách phiên đang hoạt động; ghi lại và chấm dứt những phiên không nhận ra, trên thiết bị và trình duyệt lạ.
- Kiểm tra phương thức thanh toán gắn với Claude, lưu lại chứng từ giao dịch không được phép và liên hệ kênh hỗ trợ chính thức nếu phát hiện khoản sử dụng bất thường.
- Bảo vệ tài khoản dùng để đăng nhập Claude (Google hoặc email): kiểm tra thiết bị, phiên, địa chỉ khôi phục và các quy tắc chuyển tiếp đáng ngờ từ máy sạch.
- Cô lập và quét toàn bộ máy Windows hoặc macOS nghi nhiễm bằng công cụ bảo mật đáng tin cậy; rà soát ứng dụng mới cài, tiện ích trình duyệt, mục khởi động và tệp tải xuống đáng ngờ, cân nhắc cài đặt sạch nếu không khôi phục được độ tin cậy.
- Sau khi xử lý máy, đổi tất cả mật khẩu từng lưu hoặc nhập trên đó, đăng xuất các phiên không nhận ra, bật MFA, và chỉ thêm lại phương thức thanh toán khi có cơ sở cho rằng mã độc đã bị loại bỏ.
Bảo vệ dữ liệu công ty: biến nhân viên dùng Claude thành mắt xích an toàn nhất
Từ góc độ doanh nghiệp, câu hỏi không chỉ là “Claude tài khoản bị hack đến đâu?” mà là: nếu một máy nhân viên có infostealer, những bí mật nào của công ty đã rơi vào tay người khác. Infostealer có thể thu thập mật khẩu trình duyệt, cookie đăng nhập và thông tin xác thực của nhiều ứng dụng khác trên cùng thiết bị. Nếu máy từng chứa khóa API, token nhà phát triển, khóa SSH hoặc tệp cấu hình bí mật, mỗi thông tin đó đều có nguy cơ bị lộ và cần được thu hồi, tạo lại trên dịch vụ tương ứng. Các ứng dụng ví tiền điện tử như Atomic, Armory, Cake Wallet, Sparrow, Wasabi, Ledger Wallet, Trezor Suite, Electrum cũng là mục tiêu của Revstealer. Do đó, doanh nghiệp phải coi bảo mật tài khoản AI là một phần của chiến lược bảo vệ dữ liệu công ty: cấm tải ứng dụng giả mạo Claude, yêu cầu đăng nhập Claude từ thiết bị quản lý tập trung, áp dụng chính sách đổi khóa và mật khẩu sau mọi sự cố và huấn luyện nhân viên nhận diện chiến dịch “truy cập miễn phí vào Claude” mang tính lừa đảo xã hội.






