· Zuletzt aktualisiert:
Claude-Konten gehackt: Wie einfache Malware an Ihre Login-Tokens kommt
- IT-Sicherheit
- Malware
- Datenschutz

45 auf 55 Prozent
Sprung im Nutzungskontingent über Nacht bei Betroffenen
„ihr Nutzungskontingent über Nacht von 45 auf 55 Prozent springen"
12 Minuten
Zeit, in der manche Konten komplett leergefahren waren
„binnen 12 Minuten komplett leergefahren"
Anthropic hat bestätigt: Fremde greifen gerade in großem Stil auf Claude-Konten zu – nicht per Passwort-Klau, sondern über gestohlene Login-Sitzungen. Betroffene sahen ihr Nutzungskontingent über Nacht von 45 auf 55 Prozent springen, ohne selbst etwas gemacht zu haben. Manche Konten waren binnen 12 Minuten komplett leergefahren.
Wie kommen die an die Zugangsdaten?
Die Antwort ist überraschend banal: gewöhnliche Infostealer-Malware, wie sie seit Jahren im Umlauf ist. Anthropic nennt konkret die Schädlinge Vidar, Lumma, StealC, RedLine und Acreed unter Windows sowie Atomic Stealer (AMOS) auf einer kleinen Zahl von Macs. Keine dieser Schadprogramme wurde speziell für Claude gebaut – sie landen meist über gecrackte Software, unseriöse Downloads oder manipulierte Werbeanzeigen auf dem Rechner und sammeln dort systematisch alles ein, was sie finden: gespeicherte Passwörter, aber eben auch Session-Cookies.
Genau diese Cookies sind der Knackpunkt. Ein Session-Cookie bestätigt einer Webseite: “Dieser Nutzer ist bereits eingeloggt.” Wer so ein Cookie kopiert, muss kein Passwort kennen und keinen Zwei-Faktor-Code eingeben – er steigt einfach in die laufende Sitzung ein. Genau deshalb kann ein gestohlener Token gefährlicher sein als ein gestohlenes Passwort: Er hebelt Multi-Faktor-Schutz komplett aus, ohne dass irgendwo ein Alarm klingelt.
Warum das nicht nur Claude-Nutzer betrifft
Das Prinzip ist nicht Claude-spezifisch – es funktioniert bei jedem Onlinedienst, der Sie nach dem Login eine Weile eingeloggt lässt: E-Mail-Postfach, Online-Banking, Buchhaltungssoftware, Warenwirtschaft. Für kleine Betriebe ist das besonders unangenehm, weil dort oft ein einziger Rechner für mehrere sensible Dienste gleichzeitig genutzt wird. Ist dieser eine Rechner infiziert, sind potenziell alle offenen Sitzungen betroffen, nicht nur ein Konto.
Anthropic hat reagiert, wie man es erwarten würde: betroffene Konten zwangsweise ausgeloggt, alle Tokens ungültig gemacht, hinterlegte Zahlungsdaten gelöscht und unautorisierte Abbuchungen erstattet. Kritisiert wird allerdings, dass Nutzer bislang keine detaillierte Aufschlüsselung ihres Verbrauchs einsehen können – Missbrauch fällt dadurch oft erst auf, wenn das Kontingent schon weg ist.
Was Sie jetzt tun sollten
| Schritt | Warum |
|---|---|
| Rechner mit aktuellem Virenscanner prüfen | Infostealer bleibt oft unbemerkt im Hintergrund aktiv |
| Keine gecrackte Software, keine Downloads von unseriösen Seiten | Häufigster Einfallsweg laut Anthropic |
| Passwort ändern, aber erst nach der Bereinigung | Ein neues Passwort auf einem infizierten Rechner wird sofort wieder gestohlen |
| Zwei-Faktor-Authentifizierung aktivieren | Schützt zumindest bei klassischem Passwort-Diebstahl |
| Kontobewegungen/Nutzung regelmäßig prüfen | Ungewöhnliche Sprünge früh erkennen |
Meine Einschätzung
Ich habe mich schon länger gefragt, wie Angreifer eigentlich an fertige Login-Tokens kommen – das klang für mich immer nach einem aufwendigen, technisch anspruchsvollen Angriff. Umso überraschter war ich, dass dahinter am Ende ganz gewöhnliche, seit Jahren bekannte Infostealer-Malware steckt. Kein Exploit, kein Hackerangriff auf Anthropic selbst, sondern simple Schadsoftware, die viele sich durch einen einzigen unbedachten Download selbst einfangen. Das macht die Sache für mich fast beunruhigender: Es braucht keinen Profi-Angreifer, es reicht ein infizierter Rechner. Wer im Alltag oder Betrieb mit sensiblen Logins arbeitet, sollte genau deshalb nicht nur ans Passwort denken, sondern auch daran, was auf dem eigenen Rechner im Hintergrund läuft.
Quelle der Meldung: Google News: Anthropic/Claude
Häufige Fragen.
Wie kommen Angreifer an die Login-Tokens?
Über gewöhnliche Infostealer-Malware wie Vidar, Lumma, StealC, RedLine, Acreed oder Atomic Stealer, die meist über gecrackte Software, unseriöse Downloads oder manipulierte Werbeanzeigen auf den Rechner gelangt und dort Session-Cookies einsammelt.
Warum ist ein gestohlenes Session-Cookie gefährlicher als ein gestohlenes Passwort?
Wer das Cookie kopiert, steigt direkt in die laufende Sitzung ein, ohne Passwort oder Zwei-Faktor-Code einzugeben. Das hebelt den Multi-Faktor-Schutz komplett aus, ohne dass ein Alarm ausgelöst wird.
Wie hat Anthropic auf die Vorfälle reagiert?
Betroffene Konten wurden zwangsweise ausgeloggt, alle Tokens für ungültig erklärt, hinterlegte Zahlungsdaten gelöscht und unautorisierte Abbuchungen erstattet.
Kommentare.
Lade Kommentare …