Cookie Claude bị đánh cắp có thể mở đường vào Gmail doanh nghiệp qua các quyền mà quản trị viên IT không thể thu hồi
Anthropic vừa cảnh báo về chiến dịch đánh cắp cookie phiên Claude bằng malware đánh cắp thông tin (infostealer), cho phép kẻ tấn công tái phát phiên đăng nhập và đốt hạn mức sử dụng tài khoản trả phí mà không cần vượt qua xác thực hai yếu tố (2FA). Nguy cơ nghiêm trọng hơn nằm ở việc các phiên bị chiếm đoạt có thể truy cập vào lịch sử trò chuyện, tệp tin và các kết nối (connectors) tới Gmail/Google Workspace doanh nghiệp — điều mà quản trị viên CNTT gần như không thể thu hồi nếu tài khoản được thanh toán cá nhân.

Cookie Claude bị đánh cắp có thể mở đường vào Gmail doanh nghiệp qua các quyền mà quản trị viên IT không thể thu hồi
Một chiến dịch sử dụng malware đánh cắp thông tin (infostealer) đã lấy trộm cookie phiên đăng nhập Claude và tái phát vào các tài khoản trả phí mà không cần chạm đến lớp bảo vệ xác thực hai yếu tố (2FA). Các tài khoản bị ảnh hưởng là loại tự thanh toán bằng thẻ, nằm ngoài tầm quản lý của hệ thống danh tính doanh nghiệp — nơi không có bảng điều khiển quản trị nào có thể đăng xuất phiên. Việc tái phát cookie phiên không chỉ vượt qua 2FA mà còn bỏ qua hoàn toàn SSO, khiến các kết nối tới Gmail doanh nghiệp hoặc Google Drive trở thành lỗ hổng phơi bày dữ liệu.
Tấn công chuỗi: Từ cookie bị đánh cắp đến Gmail doanh nghiệp
Các tin tặc đã sử dụng malware infostealer để đánh cắp cookie phiên đăng nhập Claude từ máy tính của nạn nhân, sau đó tái phát để đốt hạn mức sử dụng tài khoản. Thông báo từ Anthropic gửi cho người dùng bị ảnh hưởng — đăng tải trên Reddit và được BleepingComputer đưa tin hôm 30/8 — đã nêu tên sáu dòng malware: Vidar, LummaC2, StealC, RedLine, Acreed trên Windows và Atomic Stealer trên macOS.
Cơ chế tấn công diễn ra theo một hướng: từ máy tính bị nhiễm, cookie phiên bị đánh cắp, vượt qua điểm kiểm tra không bao giờ kích hoạt, và đi vào mọi thứ mà tài khoản có thể truy cập.
Xác thực hai yếu tố bảo vệ trang đăng nhập. Nhưng sau khi đăng nhập, trang web trao cookie phiên cho trình duyệt, và kẻ tấn công có được cookie đó sẽ "nhìn" giống hệt người đã vượt qua xác minh. Đánh cắp phiên đang trở thành hình thức đánh cắp thông tin đăng nhập mới.
Nguy cơ thực sự: Kết nối tới Gmail và Google Drive
Điều đáng lo ngại không chỉ là hạn mức sử dụng bị đốt. Với tài khoản Claude Pro cá nhân, người dùng có thể kích hoạt Google Workspace Connectors, cho phép Claude truy cập Gmail inbox hoặc Google Drive. Các kết nối này được cấp quyền OAuth riêng — loại quyền mà quản trị viên CNTT doanh nghiệp gần như không thể thu hồi nếu tài khoản được thanh toán bằng thẻ cá nhân.
Nếu hộp thư Gmail được kết nối là hộp thư công việc, thì kẻ tấn công nắm giữ cookie phiên tái phát có đường đọc dữ liệu mà hệ thống danh tính doanh nghiệp chỉ xác minh một lần duy nhất — tại thời điểm nhân viên bấm "Cho phép". Không quản trị viên Claude nào có thể đăng xuất tài khoản đó, và quản trị viên Google Workspace hoặc Microsoft Entra sở hữu quyền nền tảng cũng hiếm khi biết sự tồn tại của các kết nối này.
Một dữ liệu thống kê từ báo cáo rủi ro AI của Akamai/LayerX cho thấy 47% các cuộc trò chuyện AI doanh nghiệp chạy qua danh tính cá nhân, với Claude lên tới 61%.
Phản ứng của Anthropic và giới hạn của nhà cung cấp
Anthropic đã ký tên các phiên bị chiếm đoạt, gỡ thẻ thanh toán và hoàn tiền cho các khoản phí phát hiện được. Nhưng phản hồi này chỉ giải quyết phần nổi: hạn mức sử dụng có thể hoàn tiền, nhưng không gì bù đắp được cho các kết nối (connectors) đã bị truy cập.
Nhà cung cấp cũng nhấn mạnh rằng họ không có lý do để tin malware có liên quan đến Claude hoặc được cài qua Claude. Họ cảnh báo rằng việc đăng xuất chỉ ngăn phiên trộm cắp, còn malware vẫn nằm đó để đánh cắp lần đăng nhập tiếp theo.
Trên máy tính làm việc, thiết bị thuộc về doanh nghiệp — và biện pháp kiểm soát có thể bắt được Vidar hay LummaC2 trước khi chúng đọc cookie jar chính là phát hiện điểm cuối (EDR) — công cụ mà đội ngũ bảo mật đã triển khai sẵn.
Bài học từ một kiến trúc sư: "Chúng tôi từ chối tích hợp agent từ sớm"
Tom Kleinpeter, đồng sáng lập kiêm kiến trúc sư trưởng tại Common Room, giải thích lý do hãng này trì hoãn tích hợp AI agent đến cuối mùa hè 2025:
"Chúng tôi từ chối các máy chủ MCP cục bộ ngay từ đầu, hoàn toàn. Con đường đó có nghĩa là lưu trữ một API key hoặc token dài hạn trên máy của ai đó. Đánh cắp thông tin xác thực đó, bạn có thể mạo danh người dùng, kéo dữ liệu của họ, hoặc làm bất cứ điều gì token cho phép, vô thời hạn, cho đến khi ai đó nhận ra và thu hồi thủ công. Chúng tôi không sẵn lòng phát hành điều đó."
Khi Common Room ra mắt tích hợp agent đầu tiên vào tháng 10/2025, họ sử dụng Auth0 của Okta để xác thực, phân tách quyền đọc/ghi, và tắt quyền ghi mặc định.
Kleinpeter cũng chia sẻ một tình huống đáng chú ý: Một AI coding agent làm việc trên hệ thống nội bộ của Common Room đã đề xuất lưu trữ access token dưới dạng plain text trong Redis để giảm số lần gọi xác thực lặp lại. Nếu không có người xem xét phát hiện trước khi phát hành, thông tin xác thực sống sẽ bị "đậu" trong cơ sở hạ tầng dùng chung.
Ông nhấn mạnh điều từng được chấp nhận năm 2024 nhưng nay là trách nhiệm pháp lý:
"API key dài hạn, quyền rộng. Những thứ đó hợp lý khi một người vận hành một hệ thống tin cậy và luôn theo dõi. Giờ đây agent chạy trên nhiều máy tính xách tay và nhiều máy khách, thường không có con người giám sát theo thời gian thực."
Lời khuyên cho lãnh đạo an ninh mạng
Các chuyên gia đưa ra khuyến nghị hành động cụ thể:
-
Thêm tài khoản AI vào sổ tay ứng phó infostealer. Khi cảnh báo điểm cuối xác định một dòng stealer, hãy coi mọi phiên AI trên máy đó là bị xâm phạm, thu hồi những gì tenant doanh nghiệp cho phép, và yêu cầu nhân viên đăng xuất tài khoản cá nhân.
-
Cảnh báo người dùng về thông báo phishing giả mạo. Các bản sao phishing mạo danh Anthropic đã xuất hiện với lý do chính chiến dịch này. Nếu thông báo đầu tiên đến từ Anthropic, email tiếp theo trông giống vậy có thể không phải.
-
Kiểm soát OAuth grant Claude đang nắm giữ. Đăng xuất Claude vô hiệu hóa phiên bị đánh cắp, nhưng không thu hồi quyền Google hoặc Microsoft mà Claude đã được ủy quyền sử dụng. Hãy kiểm tra danh sách ứng dụng bên thứ ba trong Google và quyền ứng dụng doanh nghiệp trong Microsoft.
-
Không cho tài khoản AI cá nhân giữ quyền OAuth vào Google Workspace/Microsoft 365 doanh nghiệp. Cả hai nền tảng đều cho phép quản trị viên hạn chế ủy quyền ứng dụng bên thứ ba.
-
Đưa ràng buộc phiên thiết bị vào chương trình nghị sự gia hạn hợp đồng. Google đã phát hành Device Bound Session Credentials (DBSC) trong Chrome 146 trên Windows (tháng 4) và bật mặc định cho tài khoản Google. Mỗi phiên được liên kết với khóa riêng trong TPM của thiết bị, khiến cookie bị sao chép không thể làm mới ở nơi khác.
Nhận định cuối từ Kayne McGladrey, tác giả cuốn "Cyber Risk is a Myth" và thành viên cấp cao IEEE:
"Tôi nghĩ chúng ta đã có giải pháp kỹ thuật cho gần như mọi thứ có thể xảy ra — thứ chúng ta thiếu là cách ưu tiên chúng."
Đội ngũ điểm cuối sở hữu máy. Đội danh tính sở hữu một SSO mà tài khoản chưa từng chạm tới. Và người phụ trách quản trị AI viết chính sách mà nhân viên đã né tránh ngay ngày họ gắn thẻ thanh toán vào tài khoản.
Anthropic đã gửi thông báo cho các cá nhân. Nhưng chiếc laptop mà cookie bị lấy trộm thuộc về người quản lý nó — và Vidar cùng LummaC2 sẽ quay lại để lấy lần đăng nhập tiếp theo trên cùng chiếc máy đó.

