Anthropic alerta: una sesión abierta basta para vaciar cuentas y lanzar ataques con claves API robadas

Infostealers como Vidar, RedLine o Atomic Stealer roban tokens y cookies para saltarse el 2FA. Anthropic y ESET advierten que una sesión autenticada puede usarse para abusar de suscripciones y atacar a terceros.

26 de septiembre de 2026 a las 17:27h
Anthropic alerta: una sesión abierta basta para vaciar cuentas y lanzar ataques con claves API robadas
Anthropic alerta: una sesión abierta basta para vaciar cuentas y lanzar ataques con claves API robadas

Añadir Mangas Verdes como fuente preferida de Google de forma gratuita.

Mantente informado con las últimas noticias de actualidad.

Activar ahora

No hace falta robar una contraseña para vaciar una cuenta de inteligencia artificial.

El problema que describe Anthropic arranca en otro punto, mucho más discreto y a la vez más difícil de ver. Si un dispositivo ya está infectado, un infostealer puede copiar tokens de autorización y cookies de sesión para entrar en una cuenta que ya había superado la autenticación de dos factores.

El ataque aprovecha una sesión abierta y evita la barrera habitual

Ahí aparecen nombres bien conocidos en el delito digital como Vidar, RedLine, StealC o Atomic Stealer. Su trabajo no consiste en romper la puerta principal, sino en colarse por una ventana que el propio usuario dejó abierta al iniciar sesión.

Malwarebytes ha precisado que estos ataques exigen una condición previa. El dispositivo de la víctima tiene que estar comprometido de antemano por uno de esos programas maliciosos.

La consecuencia inmediata puede parecer menor hasta que llega el cargo al banco. Los atacantes agotan los límites de uso de las suscripciones, activan recargas automáticas en las tarjetas vinculadas y convierten un perfil legítimo en una herramienta para automatizar estafas o diseñar programas dañinos.

Un mes bastó para atacar a decenas de empresas tecnológicas

El informe añade un dato que cambia la escala del problema. Grupos organizados operaron durante un mes con claves API robadas y las usaron como infraestructura para atacar a decenas de empresas tecnológicas.

Ya no se trata solo del usuario que pierde el control de su cuenta durante unas horas. Cuando una clave API cae en manos ajenas, esa cuenta puede funcionar como pasarela técnica para lanzar operaciones contra terceros.

Josep Albors, director de Investigación y Concienciación de ESET España, sitúa el foco en ese cambio de perspectiva.

"Estamos acostumbrados a pensar que el principal objetivo de un atacante es conseguir nuestra contraseña, pero este tipo de casos demuestra que una sesión ya autenticada también puede convertirse en un activo muy valioso". - Josep Albors, director de Investigación y Concienciación de ESET España

La advertencia desborda a una sola compañía y afecta a cualquier servicio que dependa de sesiones persistentes en equipos comprometidos. En ese terreno, usos maliciosos de Claude ya habían mostrado hasta dónde puede escalar una cuenta en manos ajenas.

Albors lo resume sin rodeos en otro aviso que conviene leer despacio.

"Si detectamos actividad extraña en una cuenta, es importante no limitarse a cambiar la contraseña, hay que preguntarse cómo consiguió entrar el atacante". - Josep Albors, director de Investigación y Concienciación de ESET España

Cambiar la clave corta una parte del problema, pero no siempre la raíz. Si el malware sigue dentro del ordenador, la siguiente sesión abierta puede volver a acabar en el mismo circuito de robo y abuso.

Por eso Albors añade una segunda advertencia que apunta al origen técnico del incidente.

"Si el origen está en un dispositivo comprometido y no eliminamos la amenaza, estaremos dejando abierta la puerta para que vuelva a suceder". - Josep Albors, director de Investigación y Concienciación de ESET España

La respuesta empieza en el equipo infectado

El primer paso recomendado consiste en ejecutar un análisis completo del sistema con un antivirus. Después toca cerrar todas las sesiones abiertas en otros dispositivos, cambiar las contraseñas y desconfiar de plataformas o intermediarios no oficiales.

Hay una paradoja incómoda en todo esto, porque la autenticación de dos factores sigue siendo útil y aun así no basta cuando el atacante hereda una sesión válida. El agujero no está siempre en la cerradura, a veces está en la mesa donde dejamos la llave.

El dato más incómodo no es que alguien adivine una contraseña, sino que una sesión ya abierta pueda servir para agotar suscripciones, disparar recargas automáticas y sostener ataques contra decenas de empresas tecnológicas.

Sobre el autor
Redacción
Ver biografía