A segurança digital raramente aparece nos noticiários até ser tarde demais. Nos últimos tempos, têm surgido relatos preocupantes sobre utilizadores da plataforma de inteligência artificial Claude, da Anthropic, a serem alvo de um tipo específico de ataque informático: o roubo de tokens de sessão. Para quem não está familiarizado com o tema, este artigo explica o que são esses tokens, porque é que são tão valiosos para os atacantes e o que os utilizadores podem fazer para se proteger.
O que é um token de sessão e porque é tão valioso
Para entender o problema, é útil pensar numa analogia simples. Quando nos autenticamos num serviço online, o processo de introduzir o nome de utilizador e a palavra passe é como mostrar o bilhete de identidade na entrada de um clube. O token de sessão é o carimbo que o segurança coloca na mão depois de verificar a identidade. A partir desse momento, não é necessário mostrar o documento outra vez, basta o carimbo.
O problema surge quando alguém consegue copiar esse carimbo. Se um atacante obtiver o token de sessão de outro utilizador, pode entrar no clube como se fosse essa pessoa, sem precisar de conhecer a palavra passe. O sistema não consegue distinguir o legítimo proprietário da conta do impostor que tem o carimbo na mão.
Como é que os atacantes roubam estes tokens
Os métodos utilizados neste tipo de ataque não são novos, mas tornaram se cada vez mais sofisticados. Os atacantes recorrem a técnicas como:
Phishing direcionado: São enviados emails ou mensagens que imitam comunicações oficiais da Anthropic. Os utilizadores são levados a clicar em ligações para páginas falsas que registam o token no momento do início de sessão.
Malware e extensões maliciosas: Programas instalados no computador ou extensões do navegador comprometidas conseguem ler os dados armazenados pelo browser, onde os tokens de sessão ficam guardados. É como ter um ladrão dentro de casa que copia a chave enquanto ninguém está a ver.
Ataques de intermediário: Em redes não seguras, como redes Wi Fi públicas sem proteção adequada, um atacante pode interceder nas comunicações entre o utilizador e o servidor, capturando o token em trânsito.
Porque é que as contas Claude são um alvo apetecível
As subscrições pagas do Claude têm um valor significativo no mercado ilegal. Uma conta com acesso ao Claude Pro ou ao Claude for Work permite ao atacante utilizar capacidades avançadas de inteligência artificial sem pagar, revender o acesso a terceiros ou, mais preocupante ainda, aceder a conversas anteriores que possam conter informação sensível ou confidencial de natureza profissional ou pessoal.
Este último ponto é particularmente relevante. Muitos utilizadores utilizam assistentes de IA para redigir documentos, analisar dados empresariais ou discutir projetos em desenvolvimento. O histórico de conversas pode ser uma mina de informação para um atacante com intenções maliciosas.
O que os utilizadores devem fazer para se proteger
A boa notícia é que existem medidas práticas e acessíveis que qualquer utilizador pode adotar para reduzir significativamente o risco.
Em primeiro lugar, é essencial ativar a autenticação de dois fatores sempre que o serviço a disponibilize. Mesmo que um atacante obtenha o token de sessão, esta camada adicional de segurança dificulta o acesso inicial à conta.
Em segundo lugar, convém verificar regularmente as sessões ativas. A maioria dos serviços modernos, incluindo os da Anthropic, permite consultar os dispositivos e localizações de onde a conta foi acedida. Qualquer sessão desconhecida deve ser encerrada imediatamente e a palavra passe alterada.
Em terceiro lugar, é importante manter o software atualizado. As atualizações de segurança dos sistemas operativos e browsers corrigem vulnerabilidades que os atacantes exploram para instalar malware ou capturar dados.
Por fim, é fundamental não aceder a contas sensíveis através de redes Wi Fi públicas sem utilizar uma VPN de confiança. Uma VPN cria um túnel cifrado entre o dispositivo e o servidor, tornando muito mais difícil a interceção de dados por parte de terceiros.
O que a Anthropic pode e deve fazer
Do lado das plataformas, a responsabilidade também é significativa. A implementação de mecanismos de deteção de anomalias, como o reconhecimento de acessos a partir de localizações geograficamente impossíveis num curto espaço de tempo, pode alertar os utilizadores em tempo real. A limitação do tempo de vida dos tokens de sessão, obrigando a uma nova autenticação periódica, é outra medida que reduz a janela de exposição em caso de comprometimento.
A segurança digital é um esforço partilhado entre as plataformas e os seus utilizadores. Conhecer os mecanismos de ataque é o primeiro passo para não sermos apanhados desprevenidos.
Fonte: Notícia Original





