{"id":69127,"date":"2026-09-18T16:50:09","date_gmt":"2026-09-18T16:50:09","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=69127"},"modified":"2026-09-18T16:50:09","modified_gmt":"2026-09-18T16:50:09","slug":"infostealer-secuestra-sesiones-de-claude-y-drena-creditos-sin-autorizacion","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/infostealer-secuestra-sesiones-de-claude-y-drena-creditos-sin-autorizacion\/","title":{"rendered":"Infostealer secuestra sesiones de Claude y drena cr\u00e9ditos sin autorizaci\u00f3n"},"content":{"rendered":"\n<p>Un hallazgo reciente encendi\u00f3 las alarmas en el ecosistema de la inteligencia artificial generativa: un malware de tipo <strong>infostealer<\/strong> logr\u00f3 secuestrar sesiones activas de Claude, la plataforma de Anthropic, para drenar cr\u00e9ditos de los usuarios sin autorizaci\u00f3n. La compa\u00f1\u00eda notific\u00f3 a los afectados y confirm\u00f3 que los cargos indebidos fueron reembolsados, pero el incidente expone una verdad inc\u00f3moda para quienes conf\u00edan ciegamente en las capas de autenticaci\u00f3n tradicionales. La seguridad de los dispositivos personales, advierten desde ESET, se convierte ahora en el eslab\u00f3n cr\u00edtico de la cadena de protecci\u00f3n frente al robo de credenciales y tokens digitales.<\/p>\n<h2>As\u00ed funciona el robo de sesiones: cuando la autenticaci\u00f3n de dos factores no alcanza<\/h2>\n<p>La alerta surgi\u00f3 cuando un usuario afectado public\u00f3 en Reddit una captura del correo electr\u00f3nico que recibi\u00f3 de Anthropic. El mensaje \u2014cuyo t\u00edtulo en la plataforma rezaba \u201cThank you Anthropic, really\u201d\u2014 reconoc\u00eda la rapidez de la empresa para detectar el problema, pero tambi\u00e9n destap\u00f3 una vulnerabilidad concreta que muchos especialistas ya anticipaban: los infostealers no necesitan descifrar contrase\u00f1as porque roban la sesi\u00f3n ya autenticada.<\/p>\n<p>Un infostealer es un tipo de malware que opera de forma silenciosa. Se instala en la computadora de la v\u00edctima \u2014normalmente mediante descargas no oficiales, software pirata o archivos adjuntos maliciosos\u2014 y extrae informaci\u00f3n confidencial del sistema. Entre sus objetivos habituales se encuentran contrase\u00f1as almacenadas en el navegador, cookies de sesi\u00f3n, tokens de autenticaci\u00f3n, datos de tarjetas y billeteras de criptomonedas. La clave del ataque radica en que las cookies de sesi\u00f3n o los tokens persist<strong>an<\/strong> en el dispositivo, permitiendo al atacante reutilizar un acceso ya validado sin necesidad de conocer la credencial.<\/p>\n<p>Este incidente demuestra que incluso la autenticaci\u00f3n de dos factores (2FA), considerada durante a\u00f1os una barrera robusta, pierde efectividad cuando el propio dispositivo est\u00e1 comprometido. El atacante no necesita interceptar el c\u00f3digo de verificaci\u00f3n; le basta con robar el artefacto digital que la v\u00edctima ya valid\u00f3 previamente. Se trata de un matiz t\u00e9cnico que muchos usuarios a\u00fan no dimensionan, y que explica por qu\u00e9 los expertos insisten en que la higiene del endpoint es tan importante como la fortaleza de la contrase\u00f1a.<\/p>\n<h2>Malware identificado y vectores de ataque: de Vidar a Atomic Stealer<\/h2>\n<p>El comunicado emitido por Anthropic, citado por BleepingComputer y analizado por ESET, detalla una lista concreta de cepas maliciosas vinculadas a la campa\u00f1a. Entre ellas figuran <strong>Vidar<\/strong>, <strong>Lumma (LummaC2)<\/strong>, <strong>StealC<\/strong>, <strong>RedLine<\/strong> y <strong>Acreed<\/strong>, todas orientadas a sistemas Windows. En un n\u00famero menor de equipos Apple, se detect\u00f3 la presencia de <strong>Atomic Stealer (AMOS)<\/strong>, un infostealer que se distribuye a trav\u00e9s de instaladores falsos y scripts maliciosos en macOS.<\/p>\n<p>Estos programas funcionan de manera similar: tras infiltrarse, recorren el sistema en busca de archivos de configuraci\u00f3n, bases de datos de navegadores y archivos planos donde los usuarios suelen guardar informaci\u00f3n sensible. Algunos, como RedLine, se venden en foros de la dark web por mensualidades, lo que convierte este tipo de ataque en un producto accesible para cibercriminales con escasos conocimientos t\u00e9cnicos. La campa\u00f1a dirigida a Claude no es un caso aislado, sino parte de una tendencia creciente donde los servicios de IA se convierten en objetivo porque gestionan datos confidenciales y \u2014en los planes de pago\u2014 vinculan directamente una tarjeta de cr\u00e9dito.<\/p>\n<p>Anthropic subray\u00f3 que la falla no se origin\u00f3 en su plataforma. \u201cNo tenemos motivos para creer que este malware est\u00e9 relacionado con Claude, que haya sido instalado a trav\u00e9s de Claude, o que est\u00e9 relacionado con cualquier cosa que hayas hecho con Claude\u201d, se\u00f1ala el correo dirigido a los afectados. La empresa tambi\u00e9n aclar\u00f3 que los casos identificados estaban asociados a computadoras de escritorio o port\u00e1tiles, sin que se hayan registrado reportes de dispositivos m\u00f3viles comprometidos.<\/p>\n<h2>Recomendaciones de Anthropic: pasos concretos para mitigar un equipo comprometido<\/h2>\n<p>Ante esta situaci\u00f3n, la compa\u00f1\u00eda public\u00f3 una serie de recomendaciones dirigidas a los usuarios afectados. Estas medidas son espec\u00edficas y priorizan la limpieza del dispositivo por encima de cualquier otra acci\u00f3n:<\/p>\n<ul>\n<li>Realizar un an\u00e1lisis exhaustivo de la computadora con una herramienta de seguridad reconocida para detectar y eliminar el malware antes de volver a utilizarla.<\/li>\n<li>Cambiar la contrase\u00f1a del correo electr\u00f3nico vinculado a Claude despu\u00e9s de limpiar el equipo, cerrar sesiones remotas en otros dispositivos y activar la autenticaci\u00f3n de dos factores si a\u00fan no se hab\u00eda hecho.<\/li>\n<li>Rotar contrase\u00f1as de otros servicios guardados en el navegador \u2014banca en l\u00ednea, correo corporativo, almacenamiento en la nube\u2014 y revisar los estados de cuenta de la tarjeta en busca de cargos no reconocidos.<\/li>\n<li>Reingresar el m\u00e9todo de pago solo despu\u00e9s de haber completado la limpieza y los cambios de credenciales, si se desea mantener el plan activo con renovaci\u00f3n autom\u00e1tica.<\/li>\n<\/ul>\n<p>Uno de los puntos m\u00e1s importantes se\u00f1alados por los investigadores de ESET es que desconectar la cuenta afectada interrumpe las sesiones robadas, pero no elimina el malware del dispositivo. Si la infecci\u00f3n persiste, cualquier nueva sesi\u00f3n que se inicie ser\u00e1 vulnerable a un ataque id\u00e9ntico. Por lo tanto, el paso de limpieza no es una sugerencia, sino un requisito previo e ineludible.<\/p>\n<h2>M\u00e1s all\u00e1 de la contrase\u00f1a: el desaf\u00edo de proteger la capa de sesi\u00f3n en la era de la IA<\/h2>\n<p>Desde ESET \u2014compa\u00f1\u00eda l\u00edder en detecci\u00f3n proactiva de amenazas\u2014 insisten en que el caso de Claude pone sobre la mesa una lecci\u00f3n que trasciende a la propia plataforma. \u201cLa seguridad de la propia computadora sigue siendo tan importante como las contrase\u00f1as s\u00f3lidas y la autenticaci\u00f3n de dos factores. Evitar descargas no oficiales, software pirata y aplicaciones de origen dudoso es una de las medidas m\u00e1s importantes para reducir el riesgo de este tipo de infecci\u00f3n, junto con mantener los sistemas actualizados y actuar con cautela ante enlaces y archivos sospechosos\u201d, recomienda Mario Micucci, Investigador de Seguridad Inform\u00e1tica de ESET Latinoam\u00e9rica.<\/p>\n<p>La raz\u00f3n t\u00e9cnica por la cual los infostealers son tan peligrosos en este contexto radica en c\u00f3mo funcionan las sesiones web. Cuando un usuario inicia sesi\u00f3n en un servicio como Claude, el servidor emite un token que se almacena localmente en el navegador. Este token permite que el usuario no tenga que introducir sus credenciales en cada petici\u00f3n. Los infostealers est\u00e1n dise\u00f1ados precisamente para extraer estos tokens, que act\u00faan como una llave maestra invisible. La sesi\u00f3n secuestrada permite al atacante eludir todos los mecanismos de autenticaci\u00f3n que no se verifiquen en cada petici\u00f3n concreta, un enfoque conocido como \u201csession hijacking\u201d que se combina perfectamente con la t\u00e9cnica del \u201ccookie theft\u201d.<\/p>\n<p>El incidente tambi\u00e9n plantea una pregunta recurrente en la industria: \u00bfdeben los proveedores de servicios a\u00f1adir capas de verificaci\u00f3n adicionales para detectar la reutilizaci\u00f3n de tokens desde dispositivos o ubicaciones an\u00f3malas? Algunas plataformas ya incorporan an\u00e1lisis de riesgo basados en huellas de dispositivo y comportamiento, aunque esto suele generar fricci\u00f3n en la experiencia de usuario. El reto para Anthropic y otras empresas del sector ser\u00e1 encontrar un equilibrio entre la comodidad de las sesiones persistentes y la seguridad de las mismas.<\/p>\n<p>La rapidez con la que Anthropic reaccion\u00f3 \u2014desconectando las sesiones comprometidas y eliminando los m\u00e9todos de pago guardados\u2014 fue destacada por la propia comunidad en Reddit. Sin embargo, la proactividad de la empresa no elimina el riesgo subyacente: mientras los dispositivos de los usuarios sigan siendo un punto d\u00e9bil, los tokens de sesi\u00f3n seguir\u00e1n siendo un objetivo lucrativo para los atacantes. El dato concreto que avala esta amenaza es que el n\u00famero de malware de tipo infostealer activo creci\u00f3 de forma exponencial en los \u00faltimos dos a\u00f1os, con familias como Lumma y StealC ofreci\u00e9ndose como servicio en el crimen organizado digital.<\/p>\n<p>No obstante, este caso sirve como recordatorio de que la frontera entre la seguridad de los servicios en la nube y la seguridad de los dispositivos de acceso es cada vez m\u00e1s difusa. Gestionar un plan de pago con renovaci\u00f3n autom\u00e1tica o acceder a informaci\u00f3n corporativa confidencial desde una computadora personal son acciones que elevan el coste de un fallo de seguridad. No se trata de un problema exclusivo de Claude; cualquier servicio en la nube que almacene datos valiosos o procese pagos \u2014desde herramientas de productividad hasta plataformas de desarrollo\u2014 est\u00e1 expuesto al mismo tipo de vectores de ataque.<\/p>\n<p>Mirando hacia adelante, la evoluci\u00f3n de las medidas de seguridad apunta hacia la autenticaci\u00f3n continua, que analiza patrones de comportamiento y contexto en tiempo real para detectar anomal\u00edas, y hacia el uso de sesiones de corta duraci\u00f3n con verificaci\u00f3n de dispositivo. Pero ninguna de estas soluciones sustituye la responsabilidad individual de mantener limpios los equipos desde los que se accede a servicios cr\u00edticos. El usuario que conf\u00eda plenamente en la 2FA sin considerar el estado de su propio sistema operativo o la procedencia de sus descargas deja la puerta abierta a que un infostealer convierta un peque\u00f1o descuido en facturas impagas y acceso no autorizado a datos personales. La recomendaci\u00f3n de los expertos es concluyente: la higiene digital del dispositivo \u2014actualizaciones, fuentes confiables y an\u00e1lisis peri\u00f3dicos\u2014 es la primera l\u00ednea de defensa, y ninguna plataforma por m\u00e1s segura que sea puede compensar su abandono. En este escenario, la confianza en los servicios de IA ya no depende solo de la robustez de sus servidores, sino tambi\u00e9n del eslab\u00f3n m\u00e1s impredecible: el usuario final en su propia computadora.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un hallazgo reciente encendi\u00f3 las alarmas en el ecosistema de la inteligencia artificial generativa: un malware de tipo infostealer logr\u00f3 secuestrar sesiones activas de Claude, la plataforma de Anthropic, para drenar cr\u00e9ditos de los usuarios sin autorizaci\u00f3n. La compa\u00f1\u00eda notific\u00f3 a los afectados y confirm\u00f3 que los cargos indebidos fueron reembolsados, pero el incidente expone [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":69128,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789750213326.jpg","fifu_image_alt":"Infostealer secuestra sesiones de Claude y drena cr\u00e9ditos sin autorizaci\u00f3n","footnotes":""},"categories":[5],"tags":[],"class_list":["post-69127","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789750213326.jpg","fifu_image_alt":"Infostealer secuestra sesiones de Claude y drena cr\u00e9ditos sin autorizaci\u00f3n","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69127","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=69127"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69127\/revisions"}],"predecessor-version":[{"id":69129,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/69127\/revisions\/69129"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/69128"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=69127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=69127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=69127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}