machichdigital
← Alle News

· Zuletzt aktualisiert:

Claude-Konten gehackt: Wie einfache Malware an Ihre Login-Tokens kommt

Warnmeldung auf einem Laptop-Bildschirm symbolisiert gestohlene Login-Daten durch Malware
Foto: Packer1028 · CC CC0 1.0 (Symbolbild)

45 auf 55 Prozent

Sprung im Nutzungskontingent über Nacht bei Betroffenen

„ihr Nutzungskontingent über Nacht von 45 auf 55 Prozent springen"

12 Minuten

Zeit, in der manche Konten komplett leergefahren waren

„binnen 12 Minuten komplett leergefahren"

Anthropic hat bestätigt: Fremde greifen gerade in großem Stil auf Claude-Konten zu – nicht per Passwort-Klau, sondern über gestohlene Login-Sitzungen. Betroffene sahen ihr Nutzungskontingent über Nacht von 45 auf 55 Prozent springen, ohne selbst etwas gemacht zu haben. Manche Konten waren binnen 12 Minuten komplett leergefahren.

Wie kommen die an die Zugangsdaten?

Die Antwort ist überraschend banal: gewöhnliche Infostealer-Malware, wie sie seit Jahren im Umlauf ist. Anthropic nennt konkret die Schädlinge Vidar, Lumma, StealC, RedLine und Acreed unter Windows sowie Atomic Stealer (AMOS) auf einer kleinen Zahl von Macs. Keine dieser Schadprogramme wurde speziell für Claude gebaut – sie landen meist über gecrackte Software, unseriöse Downloads oder manipulierte Werbeanzeigen auf dem Rechner und sammeln dort systematisch alles ein, was sie finden: gespeicherte Passwörter, aber eben auch Session-Cookies.

Genau diese Cookies sind der Knackpunkt. Ein Session-Cookie bestätigt einer Webseite: “Dieser Nutzer ist bereits eingeloggt.” Wer so ein Cookie kopiert, muss kein Passwort kennen und keinen Zwei-Faktor-Code eingeben – er steigt einfach in die laufende Sitzung ein. Genau deshalb kann ein gestohlener Token gefährlicher sein als ein gestohlenes Passwort: Er hebelt Multi-Faktor-Schutz komplett aus, ohne dass irgendwo ein Alarm klingelt.

Warum das nicht nur Claude-Nutzer betrifft

Das Prinzip ist nicht Claude-spezifisch – es funktioniert bei jedem Onlinedienst, der Sie nach dem Login eine Weile eingeloggt lässt: E-Mail-Postfach, Online-Banking, Buchhaltungssoftware, Warenwirtschaft. Für kleine Betriebe ist das besonders unangenehm, weil dort oft ein einziger Rechner für mehrere sensible Dienste gleichzeitig genutzt wird. Ist dieser eine Rechner infiziert, sind potenziell alle offenen Sitzungen betroffen, nicht nur ein Konto.

Anthropic hat reagiert, wie man es erwarten würde: betroffene Konten zwangsweise ausgeloggt, alle Tokens ungültig gemacht, hinterlegte Zahlungsdaten gelöscht und unautorisierte Abbuchungen erstattet. Kritisiert wird allerdings, dass Nutzer bislang keine detaillierte Aufschlüsselung ihres Verbrauchs einsehen können – Missbrauch fällt dadurch oft erst auf, wenn das Kontingent schon weg ist.

Was Sie jetzt tun sollten

Schritt Warum
Rechner mit aktuellem Virenscanner prüfen Infostealer bleibt oft unbemerkt im Hintergrund aktiv
Keine gecrackte Software, keine Downloads von unseriösen Seiten Häufigster Einfallsweg laut Anthropic
Passwort ändern, aber erst nach der Bereinigung Ein neues Passwort auf einem infizierten Rechner wird sofort wieder gestohlen
Zwei-Faktor-Authentifizierung aktivieren Schützt zumindest bei klassischem Passwort-Diebstahl
Kontobewegungen/Nutzung regelmäßig prüfen Ungewöhnliche Sprünge früh erkennen

Meine Einschätzung

Ich habe mich schon länger gefragt, wie Angreifer eigentlich an fertige Login-Tokens kommen – das klang für mich immer nach einem aufwendigen, technisch anspruchsvollen Angriff. Umso überraschter war ich, dass dahinter am Ende ganz gewöhnliche, seit Jahren bekannte Infostealer-Malware steckt. Kein Exploit, kein Hackerangriff auf Anthropic selbst, sondern simple Schadsoftware, die viele sich durch einen einzigen unbedachten Download selbst einfangen. Das macht die Sache für mich fast beunruhigender: Es braucht keinen Profi-Angreifer, es reicht ein infizierter Rechner. Wer im Alltag oder Betrieb mit sensiblen Logins arbeitet, sollte genau deshalb nicht nur ans Passwort denken, sondern auch daran, was auf dem eigenen Rechner im Hintergrund läuft.

Quelle der Meldung: Google News: Anthropic/Claude

Häufige Fragen.

Wie kommen Angreifer an die Login-Tokens?

Über gewöhnliche Infostealer-Malware wie Vidar, Lumma, StealC, RedLine, Acreed oder Atomic Stealer, die meist über gecrackte Software, unseriöse Downloads oder manipulierte Werbeanzeigen auf den Rechner gelangt und dort Session-Cookies einsammelt.

Warum ist ein gestohlenes Session-Cookie gefährlicher als ein gestohlenes Passwort?

Wer das Cookie kopiert, steigt direkt in die laufende Sitzung ein, ohne Passwort oder Zwei-Faktor-Code einzugeben. Das hebelt den Multi-Faktor-Schutz komplett aus, ohne dass ein Alarm ausgelöst wird.

Wie hat Anthropic auf die Vorfälle reagiert?

Betroffene Konten wurden zwangsweise ausgeloggt, alle Tokens für ungültig erklärt, hinterlegte Zahlungsdaten gelöscht und unautorisierte Abbuchungen erstattet.

Kommentare.

Lade Kommentare …

Was meinen Sie dazu?

Bleiben Sie freundlich und beim Thema — es gilt kölsche Herzlichkeit. Beiträge mit Links werden vor Veröffentlichung geprüft; Beleidigungen, Werbung und Rechtswidriges werden gelöscht. Ihre IP-Adresse wird zum Schutz vor Missbrauch gespeichert (Datenschutz).

Ähnliches Vorhaben?

Erstgespräch kostenlos — Raum Köln oder remote.

Kontakt aufnehmen