Hackea el Futuro

Malware roba sesiones de Claude y gasta tu cuenta: qué hizo Anthropic y qué debes hacer tú

Renato Arenas, autor de geeklab.com.co
  • Publicadoseptiembre 1, 2026

El 30 de agosto Anthropic empezó a mandar correos que nadie quiere recibir: alguien está robando sesiones de Claude con malware común y usando las cuentas ajenas hasta agotarles el límite de uso. La compañía cerró sesiones comprometidas, borró métodos de pago guardados y devolvió los cargos no autorizados que alcanzó a identificar. Si te desconectó de Claude sin explicación estos días, no fue un error: fue una medida de seguridad.

Cómo roban las sesiones de Claude

Aquí está la parte incómoda: el ataque no rompe nada de Claude. Rompe tu computador.

El malware, de la familia conocida como infostealer, se instala en el equipo de la víctima y se lleva las cookies de navegador ya autenticadas y las credenciales guardadas localmente. Con esa cookie en la mano, el atacante entra directo: no necesita tu contraseña y no le pide el segundo factor, porque la sesión ya estaba abierta y validada. Es el equivalente digital a robarte el carné con el que ya pasaste por la portería.

Anthropic identificó las familias habituales del negocio: Vidar, LummaC2, StealC, RedLine y Acreed en Windows, más Atomic Stealer (AMOS) en Mac. Ninguna es exótica; son las mismas que llevan años robando cuentas bancarias y de redes sociales, ahora apuntando a un objetivo nuevo. Llegan como siempre: una descarga, un instalador pirata, una aplicación comprometida.

Qué hizo Anthropic

Tres cosas, en este orden: cerró las sesiones de Claude comprometidas, eliminó los métodos de pago guardados de las cuentas afectadas y reembolsó los cargos no autorizados que detectó. La investigación sigue abierta y la compañía no ha publicado cuántos usuarios resultaron afectados.

La recomendación oficial es la que corresponde: cambiar credenciales, revocar el resto de las sesiones activas y, lo más importante, limpiar el malware del equipo. Ese último punto es el que la gente se salta, y es el único que realmente cierra el problema: si el ladrón sigue dentro de tu máquina, la nueva sesión se la vuelve a llevar mañana.

Qué debes hacer hoy, en orden

1. Revoca todas las sesiones activas. En la configuración de tu cuenta, cierra sesión en todos los dispositivos. Hazlo aunque no hayas recibido el correo.

2. Pasa un antimalware serio antes de volver a entrar. Si primero cambias la clave y después limpias, le regalas la nueva sesión al atacante. El orden importa.

3. Revisa tus métodos de pago y tu consumo. Mira el historial de uso de la API y de la suscripción: un pico raro es la señal. Además, verifica el extracto de la tarjeta asociada.

4. Deja de guardar contraseñas en el navegador. Es justo lo que estos programas cosechan. Un gestor de contraseñas dedicado no elimina el riesgo de cookies, pero corta la mitad del botín.

5. Si trabajas en equipo, rota las llaves de API. Un computador infectado en la organización compromete todo lo que esa persona tuviera guardado.

Qué significa el robo de sesiones de Claude para América Latina

Este ataque pega distinto en la región por dos razones muy concretas.

La primera es el software pirata. En buena parte de LatAm sigue siendo normal instalar programas de origen dudoso, y ese es exactamente el vehículo de estos infostealers. No es un juicio moral: es que el vector de infección más común aquí es más frecuente que en mercados donde la licencia se paga por defecto.

La segunda es el costo. Cuando alguien te agota el límite de uso de una cuenta que pagas en dólares desde Colombia o Perú, no perdiste unos créditos: perdiste plata que ya te costaba más por el tipo de cambio. Para un freelancer o una agencia pequeña que factura con IA, una cuenta secuestrada durante una semana es un problema de flujo de caja, no una molestia.

Y hay una lección más grande. A medida que las cuentas de IA acumulan valor, es decir créditos, historial, proyectos y conexiones a repositorios, se convierten en objetivo por sí mismas. Hasta hace poco el atacante buscaba tu banco; ahora también busca tu herramienta de trabajo. Por eso vale la pena tratar la cuenta de tu asistente de IA con la misma seriedad con la que tratas la del banco: doble factor, sesiones revisadas y equipo limpio.

El panorama

Lo notable de este episodio es que no hubo ninguna vulnerabilidad en el modelo ni en la plataforma. El eslabón débil fue el de siempre: el computador del usuario. Mientras la industria discute riesgos exóticos de la IA, el ataque que efectivamente está drenando cuentas es un robo de cookies de hace una década, apuntado a un objetivo nuevo.

Sitios oficiales: Anthropic · Configuración de tu cuenta de Claude
Reportado por: Anthropic warns infostealer malware is hijacking Claude sessions — BleepingComputer — Anthropic locks out Claude users after infostealers hijack login sessions — Help Net Security — Infostealers are hijacking Claude accounts — Malwarebytes


Lee también:

Comparte en:
Renato Arenas, autor de geeklab.com.co
Escrito por
Renato Arenas