Claude: Secuestro de sesiones y consumo de créditos sin autorización

09/07/2026

ESET Latinoamérica analiza un malware del tipo infostealer que secuestra sesiones de Claude y consume
créditos sin autorización, y detalla la respuesta de Anthropic frente a esta amenaza.

Recientemente,  Anthropic alertó a los usuarios  sobre un problema serio: un malware del tipo
infostealer, que roba silenciosamente datos almacenados en computadoras infectadas, como
contraseñas, cookies de inicio de sesión y credenciales, logró secuestrar sesiones activas de Claude.
Los ciberdelincuentes utilizaron estas sesiones para acceder a cuentas de usuarios y consumir créditos
sin autorización (los cargos identificados como indebidos ya fueron reembolsados). ESET, compañía líder
en detección proactiva de amenazas, analiza de qué manera funcionan estas amenazas y cómo
mantener los sistemas e información protegidos.
El caso salió a la luz después de que un usuario publicara el correo electrónico recibido en una discusión
en Reddit. Dentro de su relato destacó que el atacante aparentemente, incluso con la autenticación de
dos factores activada, logró reutilizar una sesión ya autenticada tras el robo de cookies o tokens de
sesión. Anthropic no confirmó públicamente qué artefactos específicos fueron robados, ni el mecanismo
exacto utilizado para el secuestro de las sesiones.

Pie de imagen: Captura de pantalla del correo electrónico enviado por Anthropic al usuario, compartido

en Reddit.

La publicación en Reddit tiene un título curioso: “Thank you Anthropic, really”. A pesar de haber sido
víctima del ataque, el usuario quiso reconocer la rapidez de la empresa para identificar el problema y
proteger su cuenta.

ESET -Nota de Prensa

Frente a este panorama, Anthropic desconectó las sesiones comprometidas tan pronto como identificó
el problema y eliminó los métodos de pago guardados en las cuentas afectadas. Quienes se vieron
afectados tuvieron que iniciar sesión nuevamente y volver a registrar su tarjeta. Según la empresa, los
casos identificados estaban asociados a computadoras, sin reportes de dispositivos móviles
comprometidos.
Además, la empresa dejó en claro que la falla no se originó en la plataforma, sino en los dispositivos
infectados: “No tenemos motivos para creer que este malware esté relacionado con Claude, que haya
sido instalado a través de Claude, o que esté relacionado con cualquier cosa que hayas hecho con
Claude”, señaló.
El comunicado también menciona algunos de los malwares identificados en la campaña, como Vidar,
Lumma (LummaC2), StealC, RedLine y Acreed, que atacan sistemas Windows, además de Atomic Stealer
(AMOS), encontrado en un pequeño número de equipos Mac.
En caso de haber sido víctima, desde ESET advierten que desconectar la cuenta interrumpe las sesiones
robadas, pero no elimina el malware de la computadora. Si la amenaza sigue activa en el dispositivo, una
nueva sesión puede ser robada exactamente de la misma manera.
Anthropic recomienda algunas medidas de seguridad para este incidente:
 Analizar las computadoras utilizadas con Claude en busca de malware y eliminarlo antes de
continuar usando el equipo.
 Cambiar la contraseña del correo electrónico vinculado a Claude después de eliminar el malware,
cerrar las sesiones en otros dispositivos y activar la autenticación de dos factores.
 Actualizar otras contraseñas guardadas en navegadores, como las de banca en línea, trabajo o
servicios en la nube. También conviene revisar los estados de cuenta de la tarjeta en busca de
cargos no reconocidos.
 Registrar nuevamente un método de pago solo después de completar estos pasos, si quieres
mantener el plan activo con renovación automática.
Desde ESET destacan que incluso mecanismos importantes, como contraseñas sólidas y autenticación de
dos factores, pueden no impedir que un atacante tome el control de una sesión que ya fue autenticada
cuando el propio dispositivo está comprometido. Un infostealer puede robar cookies, tokens u otros
artefactos de autenticación que permitan reutilizar una sesión ya autenticada.
“La seguridad de la propia computadora sigue siendo tan importante como las contraseñas sólidas y la
autenticación de dos factores. Evitar descargas no oficiales, software pirata y aplicaciones de origen
dudoso es una de las medidas más importantes para reducir el riesgo de este tipo de infección, junto con
mantener los sistemas actualizados y actuar con cautela ante enlaces y archivos sospechosos.”,
recomienda Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Para saber sobre ESET más ingrese a: https://www.welivesecurity.com/es/seguridad-digital/infostealer-
secuestra-sesiones-de-claude-y-consume-creditos-sin-autorizacion/

ESET -Nota de Prensa

Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el
mundo de la seguridad informática. Para escucharlo ingrese a:

Visítanos en:
@ESETLA /company/eset-latinoamerica /esetla /ESETLA /@esetla

Artículos Relacionados