ٹیکنالوجی اور جدت

Claude sessions چوری ہو رہی ہیں، password بدلنا اکیلا کافی نہیں

|مصنف: QUASA ادارتی ٹیم|7 منٹ مطالعہ| 3
Claude sessions چوری ہو رہی ہیں، password بدلنا اکیلا کافی نہیں

30 اور 31 اگست 2026 کو سامنے آنے والی رپورٹس کے مطابق Anthropic نے بعض Claude صارفین کو خبردار کیا کہ ان کے کمپیوٹرز پر موجود infostealer malware نے فعال login sessions چرا لیے، جن سے حملہ آور accounts کھول اور usage خرچ کر رہے تھے۔ BleepingComputer کی 30 اگست کی رپورٹ کے مطابق، متاثرہ صارف کے استعمال نہ کرنے کے باوجود usage limit کا دوبارہ بھر کر تیزی سے ختم ہونا اس سرگرمی کی نمایاں علامت تھی۔

انھی 30 اور 31 اگست کی رپورٹس میں Anthropic کا فوری ردعمل بھی ایک جیسا بیان ہوا: متاثرہ sessions بند کیے گئے، محفوظ payment methods احتیاطاً ہٹائے گئے اور شناخت شدہ غیر مجاز charges واپس کیے گئے۔ SecurityWeek کی 31 اگست کی رپورٹ کے مطابق صارفین کو malware ختم ہونے سے پہلے payment method دوبارہ شامل نہ کرنے کی ہدایت بھی دی گئی؛ اسی لیے صرف password reset مکمل recovery نہیں ہے۔

حملہ Claude کی خامی سے نہیں، متاثرہ device سے شروع ہوا

دستیاب شواہد اسے Claude کے ذریعے نصب ہونے والا malware یا سروس کی کسی معلوم خامی کا استحصال نہیں بتاتے۔ متاثرہ صارفین کو بھیجی گئی warning کے مطابق یہ عام infostealers غیر سرکاری downloads یا نقصان دہ applications سے پہلے ہی device تک پہنچے اور وہاں محفوظ browser passwords، login cookies اور دوسری applications کے credentials جمع کرتے رہے۔

رپورٹس میں Windows کے لیے Vidar، LummaC2، StealC، RedLine اور Acreed کے نام آئے، جبکہ محدود تعداد میں Macs پر Atomic Stealer، جسے AMOS بھی کہا جاتا ہے، شناخت ہوا۔ Anthropic نے متاثرہ accounts کی مجموعی تعداد، مہم کے آغاز، جغرافیائی پھیلاؤ یا حملہ آور کی شناخت ظاہر نہیں کی؛ اس لیے ہر غیر معمولی Claude usage کو اسی مہم سے منسوب نہیں کیا جا سکتا۔

اس واقعے میں password کا لازماً اندازہ لگانا ضروری نہیں تھا۔ browser میں پہلے سے authenticated Claude session کی cookie یا token چوری ہو جائے تو حملہ آور اسی منظور شدہ حالت کو استعمال کر سکتا ہے، جس کے نتیجے میں مالک کے password بتائے بغیر بھی account کا usage خرچ ہو سکتا ہے۔

فعال session کی چوری MFA کو کیوں پیچھے چھوڑ دیتی ہے

پہلے سے منظور شدہ Claude session کی چوری کے بعد بغیر نئے MFA مرحلے کے غیر مجاز usage

MFA نئے login پر اضافی تصدیق مانگتی ہے، مگر پہلے سے منظور شدہ session ہر درخواست پر password اور دوسرا factor دوبارہ طلب نہیں کرتا۔ Google کی cookie-theft وضاحت کے مطابق یہ چوری login کے بعد ہوتی ہے، اس لیے چوری شدہ authentication cookie دو مرحلہ جاتی تصدیق اور دوسرے login-time checks کو پیچھے چھوڑ سکتی ہے۔

اسی وجہ سے password بدلنے کے باوجود دو خطرے باقی رہ سکتے ہیں: سروس نے پرانا session منسوخ نہ کیا ہو، یا infected browser نئی authentication کے فوراً بعد تازہ session دوبارہ خارج کر دے۔ Claude واقعے کی رپورٹنگ میں Anthropic کی warning کا مرکزی نکتہ بھی یہی تھا کہ sign-out چوری شدہ session روکتا ہے، مگر کمپیوٹر سے malware نہیں ہٹاتا۔

MFA پھر بھی اہم ہے: sessions منسوخ اور device صاف ہونے کے بعد یہ نئے password-based login attempts کے خلاف اضافی تحفظ دیتی ہے۔ تاہم یہ malware removal یا session revocation کا متبادل نہیں، کیونکہ یہاں حملہ آور نے login کا مرحلہ مکمل کرنے کے بجائے پہلے سے قائم رسائی چرائی تھی۔

بحالی کی ترتیب: پہلے session روکیں، پھر device اور credentials سنبھالیں

Claude recovery میں پہلے تمام sessions بند، پھر endpoint صاف اور credentials تبدیل کیے جا رہے ہیں

اگر Anthropic کی warning موصول ہوئی ہو، infostealer کا معتبر alert آیا ہو یا آپ کی عدم موجودگی میں Claude usage ختم ہوئی ہو تو مشتبہ device پر دوبارہ login نہ کریں۔ اسے network سے الگ کریں اور account کی کارروائیاں ایسے device سے کریں جسے متاثرہ نہ سمجھا جاتا ہو۔ managed یا کاروباری endpoint ہو تو اسے مٹانے یا reset کرنے سے پہلے security team کے حوالے کرنا ضروری ہے تاکہ متعلقہ logs اور forensic evidence محفوظ رہیں۔

  1. تمام Claude sessions بند کریں: صاف device کے web browser میں Claude کھولیں اور Settings، پھر Account سے Log Out کی تصدیق کریں۔ Claude کی سرکاری session ہدایت کے مطابق اس سے browsers، mobile devices اور desktop applications کے فعال sessions فوراً ختم ہو جاتے ہیں؛ یہ اختیار mobile apps میں دستیاب نہیں۔ Claude Code استعمال کیا ہو تو Settings میں اس کے authorization tokens الگ حذف کریں۔
  2. Billing exposure محدود کریں: account میں محفوظ payment method اب بھی موجود ہو تو اسے ہٹائیں، subscription اور حالیہ charges دیکھیں اور غیر مجاز رقم کے لیے Claude Support اور ضرورت پڑنے پر card issuer سے رابطہ کریں۔ payment method اس وقت تک دوبارہ شامل نہ کریں جب تک endpoint کی صفائی مکمل نہ ہو۔
  3. متاثرہ endpoint صاف یا rebuild کریں: security software اور operating system اپ ڈیٹ کرکے مکمل scan چلائیں۔ اگر malware دوبارہ ملے، persistence کا شبہ ہو یا credential exposure کی حد معلوم نہ ہو تو offline scan، approved reimage یا قابلِ اعتماد سابق backup سے rebuild درکار ہو سکتا ہے؛ صرف ایک detected file حذف ہونا مکمل صفائی کا ثبوت نہیں۔
  4. پھر credentials تبدیل کریں: Microsoft کی compromised-account ہدایت بھی password بدلنے سے پہلے malware scan مکمل کرنے کو کہتی ہے۔ صاف device سے Claude login سے منسلک email یا Google account، browser میں محفوظ منفرد passwords اور infected device پر استعمال ہونے والے اہم accounts کے credentials تبدیل کریں۔ وہاں API keys، developer tokens یا دوسرے secrets موجود تھے تو انہیں revoke کرکے نئے secrets جاری کریں۔
  5. آخر میں نئی authentication کریں: endpoint صاف ہونے اور سابق sessions ختم ہونے کی تصدیق کے بعد Claude میں دوبارہ login کریں، MFA فعال رکھیں اور ضرورت ہو تو payment method واپس شامل کریں۔ بعد کے دنوں میں Claude usage، email security alerts، account sign-ins اور مالی سرگرمی دیکھتے رہیں۔

سکیورٹی ٹیموں کے لیے Claude usage ایک endpoint indicator ہے

سکیورٹی ٹیم Claude usage anomaly کو متاثرہ endpoint اور دوسری exposed identities سے ملا رہی ہے

Infostealer عموماً صرف ایک browser session پر نہیں رکتا، اس لیے غیر معمولی Claude usage کو وسیع endpoint compromise کا ممکنہ indicator سمجھنا چاہیے۔ تفتیش کا دائرہ مشتبہ download یا installer، browser cookie stores، saved credentials، persistence mechanisms، نامعلوم outbound connections اور اسی device پر استعمال ہونے والی organizational identities تک ہونا چاہیے۔

Claude session منسوخ کرنے کے ساتھ identity provider، email، code repositories، cloud consoles اور مالی services کے sessions بھی exposure window کی بنیاد پر جانچے جائیں۔ ترجیح ان accounts کو ملنی چاہیے جو infection کے دوران کھلے تھے، جن کے credentials browser میں محفوظ تھے یا جن کی keys متاثرہ endpoint پر موجود تھیں؛ بلا امتیاز تمام ملازمین کے passwords بدلوانا متاثرہ scope طے کرنے کا بدل نہیں ہے۔

تفتیشی ریکارڈ میں غیر معمولی usage کا وقت، Anthropic کی warning، endpoint detections، session revocation اور credential rotations شامل ہونے چاہییں۔ اس زمانی ترتیب سے یہ فرق سمجھنے میں مدد ملے گی کہ بعد کا alert پہلے سے چوری شدہ session سے متعلق ہے یا malware نے صفائی سے پہلے تازہ credentials بھی حاصل کر لیے تھے۔

ابھی مہم کا پیمانہ معلوم نہیں

دستیاب رپورٹس session hijacking، usage drain اور Anthropic کے احتیاطی اقدامات کی تصدیق کرتی ہیں، مگر متاثرین کی تعداد، مکمل exposure period، حملہ آور کی شناخت اور جغرافیائی پھیلاؤ سامنے نہیں آیا۔ تحقیقات جاری بتائی گئی ہیں اور Anthropic نے یہ بھی کہا ہے کہ مزید misuse کے آثار ملنے پر متاثرہ صارفین کو دوبارہ sign out کیا جا سکتا ہے۔

اب تک کا واضح نتیجہ یہ ہے کہ forced sign-out چوری شدہ Claude session کو روکتا ہے، لیکن infected computer کو صاف نہیں کرتا۔ مکمل recovery کے لیے session revocation اور billing protection کے بعد endpoint cleanup، متعلقہ credentials کی rotation اور صرف صاف device سے نئی authentication درکار ہے۔

یہ بھی پڑھیں:

شیئر کریں:

ہمارا نیوز لیٹر سبسکرائب کریں

ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔

0