I criminali informatici hanno trovato un modo per usufruire gratuitamente dei token rubando l'accesso ai profili degli utenti paganti. Anthropic è intervenuta, come scrive The Register, per arginare i furti di account, dando così forma cristallina a un fenomeno che sta cominciando a destare qualche preoccupazione e che non è del tutto nuovo. Va specificato che il furto di token non è causato da falle interne di sicurezza nei sistemi di Anthropic, ma dall'utilizzo di programmi dannosi tradizionali progettati per sottrarre informazioni riservate dai dispositivi delle vittime.
I token, sempre più paragonati al denaro, sono le unità di testo elaborate dalle IA il cui costo viene fatturato a seconda di quanti ne vengono consumati. I cyber criminali, entrando in possesso di token senza pagarli e usandoli per i propri scopi oppure rivendendo a terzi l’accesso per farne uso, riescono a perfezionare e anche a monetizzare le proprie attività illecite.
Come fanno i cyber criminali a sottrarre i token
Il meccanismo utilizzato dai pirati informatici sfrutta i cosiddetti malware infostealer, ovvero programmi informatici dannosi creati appositamente per inocularsi nei computer e copiare dati personali all'insaputa dell'utente.
Tra questi virus figurano nomi noti agli esperti del settore come Vidar, LummaC2, StealC, RedLine, Acreed e Atomic Stealer. Questi software non rubano solo le password tradizionali, ma si appropriano anche dei cookie di sessione, ossia piccoli file di dati temporanei memorizzati sul browser che indicano al sito web che un utente ha già effettuato correttamente l'accesso.
Rubando questi identificativi, i truffatori riescono a raggirare anche l'autenticazione a più fattori, ovvero il sistema di sicurezza digitale che richiede una seconda prova d'identità oltre alla password per autorizzare un accesso, entrando direttamente nel profilo della vittima senza che questa riceva alcun avviso. Una volta dentro, i criminali possono utilizzare i servizi a pagamento dell'utente a sue spese.
Il furto dei token
I criminali non rubano i token come se fossero un bene digitale trasferibile, ma compromettono account Claude a pagamento attraverso malware che sottrae cookie di sessione, credenziali e altri dati di autenticazione. Una volta ottenuto l'accesso, utilizzano direttamente l'account della vittima per consumarne i token. In questo modo possono generare contenuti, eseguire elaborazioni o perfino offrire a terzi l’accesso a servizi basati su Claude senza sostenere alcun costo, scaricando tutte le spese sull'utente legittimo.
La trappola che apre le porte ai virus
The Register riporta l’episodio occorso a un utente che ha ammesso avere prelevato dal web la versione piratata di un videogioco. La distribuzione di software è, di fatto, un sistema classico utilizzato dai criminali per nascondere i propri programmi dannosi.
Chi istalla questi software permette l’infezione del dispositivo e, da qui, il furto delle credenziali degli account, nello specifico quello di Google mediante il quale è possibile accedere a più risorse web, Claude incluso.
La caccia ai crediti digitali e la reazione dell'azienda
L'obiettivo dei truffatori è quello di sottrarre i token che, avendo un mercato, possono essere facilmente utilizzati oppure ceduti. Nel caso segnalato, i cyber criminali hanno cercato di consumare questi crediti tramite una API, un’interfaccia di programmazione di un'applicazione, ossia lo strumento che permette a programmi differenti di comunicare e scambiare dati in modo automatico.
Tuttavia, la frode è stata rilevata dai sistemi di sicurezza di Anthropic che ha disconnesso l'utente da tutte le sessioni attive e ha cancellato i dati della carta di credito memorizzati nel profilo per impedire ulteriori addebiti non autorizzati.
Evoluzione di fenomeni preesistenti
L’interesse dei cybercriminali per i servizi IA non è inedito, anche se evolve nel tempo, diventando persino più raffinato. Lo scorso mese di giugno l’azienda di cybersecurity TrendAI ha individuato diverse campagne che prendevano di mira gli utenti di Claude per convincerli a istallare software malevolo al fine di poterne sottrarne le password. I ricercatori hanno censito almeno 2mila potenziali vittime e un centinaio di server gestiti dagli attaccanti per ordire e amministrare la frode.