Anthropic empezó a cerrar sesiones de Claude, quitar métodos de pago guardados y devolver cargos, después de detectar que un malware ladrón de credenciales estaba secuestrando cuentas de usuarios para consumir sus planes pagados.
⏱️ En 30 segundos
- Anthropic avisó a usuarios afectados que un “infostealer” (malware ladrón de información) en sus computadoras permitió a atacantes secuestrar sesiones activas de Claude.
- La empresa cerró las sesiones comprometidas, eliminó los métodos de pago guardados y reembolsó los cargos que identificó como no autorizados.
- El malware no está dirigido específicamente a Claude: roba contraseñas y cookies de navegador en general, y suele llegar por descargas no oficiales o aplicaciones maliciosas.
Qué pasó exactamente
Anthropic envió un correo a usuarios de Claude cuyas computadoras estaban infectadas con malware de tipo infostealer, entre ellos Vidar, Lumma, StealC, RedLine y Acreed en Windows, además de Atomic Stealer (AMOS) en un número reducido de dispositivos Mac. Este tipo de programa malicioso copia en silencio contraseñas guardadas, cookies de inicio de sesión del navegador y credenciales de otras aplicaciones instaladas en el equipo.
Según la empresa, un atacante identificó las sesiones de Claude dentro de toda esa información robada y las usó para acceder a las cuentas sin necesidad de conocer la contraseña ni superar la verificación en dos pasos, porque la sesión ya estaba activa. Los usuarios afectados notaron que sus límites de uso se recargaban y se vaciaban solos, sin que ellos estuvieran usando Claude activamente.
Qué es un “infostealer” y por qué evita la verificación en dos pasos
Un infostealer es un tipo de malware diseñado para robar información sensible almacenada en un dispositivo: contraseñas guardadas en el navegador, cookies de sesión y datos de aplicaciones. La cookie de sesión es la clave: es un archivo pequeño que le dice a un sitio web “este usuario ya inició sesión”, así que si un atacante la roba, puede entrar a la cuenta sin pedir usuario, contraseña ni código de verificación en dos pasos (2FA), porque desde la perspectiva del sitio, ya está autenticado.
Qué hizo Anthropic al respecto
La compañía cerró las sesiones comprometidas y advirtió que podría volver a cerrar sesiones de un usuario si detecta señales adicionales de uso indebido de la cuenta. También retiró los métodos de pago guardados en las cuentas afectadas, por lo que esos usuarios deben volver a agregar una tarjeta para renovar su plan o hacer compras nuevas. Anthropic dijo además que reembolsó los cargos que logró identificar como no autorizados.
La empresa fue clara en un punto: a los usuarios afectados se les pidió que solo vuelvan a agregar un método de pago después de confirmar que el malware fue eliminado por completo de su computadora, para evitar que el ciclo se repita.
📌 También te puede interesar: Un fallo crítico de GiveWP expone sitios WordPress a ataques remotos
✅ Checklist: ¿tu sesión pudo estar comprometida?
Conclusión
El caso deja una lección que aplica a cualquier servicio en línea, no solo a Claude: la contraseña ya no es la única puerta de entrada. Si un infostealer copia la cookie de tu sesión activa, puede meterse aunque tengas verificación en dos pasos. La defensa más efectiva sigue siendo evitar descargas de fuentes no oficiales y mantener un antivirus actualizado, porque una vez que el malware está adentro, ninguna contraseña fuerte lo detiene.
Fuentes consultadas: SecurityWeek, "Anthropic Warns Claude Users of Infostealer Malware Infections" (31 de agosto de 2026) y Help Net Security (31 de agosto de 2026).
