News aus aller Welt
Start
Anthropic warnt Opfer von Infostealern
Technik · 01.09.2026 09:52

Anthropic warnt Opfer von Infostealern

Kurz: Das KI-Unternehmen Anthropic hat Nutzer seiner Plattform Claude zwangsweise ausgeloggt. Grund sind gestohlene Zugangsdaten durch Infostealer-Malware.

Was geschehen ist – die Kernmeldung

Das KI-Unternehmen Anthropic hat in einer konzertierten Sicherheitsaktion zahlreiche Nutzer seines Dienstes Claude zwangsweise aus ihren Benutzerkonten ausgeloggt. Wie aus Berichten hervorgeht, die unter anderem auf der Plattform Reddit geteilt wurden, reagiert der Anbieter damit auf eine gezielte Kampagne von Cyberkriminellen. Diese hatten sich mittels sogenannter Infostealer Zugang zu den Sitzungsdaten (Session-Cookies) und Anmeldeinformationen der Nutzer verschafft. Die Angreifer nutzten die gestohlenen Daten, um sich unbefugt in die Claude-Accounts einzuloggen und die dort hinterlegten Kontingente für KI-Anfragen, die sogenannten Token, für eigene Zwecke zu verbrauchen. Anthropic hat betroffene Nutzer per E-Mail über den Vorfall informiert und als unmittelbare Schutzmaßnahme nicht nur die Sitzungen beendet, sondern auch die in den Konten hinterlegten Zahlungsmethoden entfernt. Die betroffenen Anwender stehen nun vor der Notwendigkeit, ihre Systeme zu bereinigen und ihre Kontozugänge sowie Zahlungsdaten vollständig neu zu konfigurieren, um einen weiteren Missbrauch ihrer Identitäten durch die Kriminellen wirksam zu unterbinden.

Die Einzelheiten des Vorfalls

Die von Anthropic versandten Benachrichtigungen enthalten präzise Anweisungen für die betroffenen Nutzer. In den E-Mails wird erläutert, dass die Konten aufgrund des Diebstahls von Login-Sessions kompromittiert wurden. Um den Missbrauch der Token-Kontingente zu stoppen, war die Löschung der Kreditkartendaten zwingend erforderlich. Ein Nutzer auf Reddit berichtete, dass seine Daten offenbar direkt aus dem Chrome-Browser entwendet wurden, obwohl er bereits die Zwei-Faktor-Authentifizierung aktiviert hatte. Anthropic identifizierte spezifische Infostealer, die bei dieser Kampagne zum Einsatz kamen. Dazu zählen unter Windows die Schadprogramme Vidar, Lumma, StealC, RedLine und Acreed. Im Bereich der Apple-Hardware, speziell bei einer kleineren Anzahl von Macs, wurde der Atomic Stealer als Ursache ausgemacht. Die Angriffe konzentrieren sich auf klassische Computer-Betriebssysteme; Tablets und Smartphones scheinen nach derzeitigem Kenntnisstand nicht von dieser spezifischen Infostealer-Welle betroffen zu sein. Anthropic weist darauf hin, dass ein plötzliches Leeren der Nutzungslimits, obwohl der Anwender selbst keine Anfragen gestellt hat, ein deutliches Indiz für einen solchen Missbrauch darstellt.

Hintergrund und bisheriger Verlauf

Die Sicherheitslage rund um KI-Dienste wie Claude hat sich in den letzten Monaten verschärft, da die Rechenkapazitäten und Token-Kontingente für Cyberkriminelle einen hohen materiellen Wert darstellen. Der aktuelle Vorfall ist kein isoliertes Ereignis, sondern das Ergebnis einer systematischen Ausspähung von Endgeräten. Die Kriminellen setzen auf Infostealer, die im Hintergrund auf den Rechnern der Opfer agieren, um sensible Daten wie Browser-Cookies, Passwörter und Session-Tokens abzugreifen. Sobald diese Daten in den Besitz der Angreifer gelangen, können sie die Zwei-Faktor-Authentifizierung oft umgehen, da sie die bereits autorisierte Sitzung des Nutzers übernehmen. Anthropic hat den Vorfall intern untersucht und festgestellt, dass die betroffenen Konten gezielt für den Missbrauch der KI-Ressourcen genutzt wurden. Die Entscheidung, die Nutzer proaktiv auszuloggen, markiert eine Eskalationsstufe in der Abwehr dieser Angriffe, da das Unternehmen damit direkt in die laufende Nutzung eingreift, um den finanziellen und sicherheitstechnischen Schaden für die Kunden zu minimieren. Die betroffenen Anwender zeigen sich in ersten Reaktionen dankbar für das schnelle Eingreifen des Unternehmens.

Die Beteiligten und ihre Rollen

Zentraler Akteur in diesem Szenario ist das Unternehmen Anthropic, das als Betreiber der KI-Plattform Claude die Verantwortung für die Sicherheit der Nutzerkonten trägt. Die Institution hat die Rolle des aktiven Verteidigers übernommen, indem sie die Sicherheitsmaßnahmen durchsetzte und die Kommunikation mit den Betroffenen steuerte. Auf der anderen Seite stehen die Nutzerinnen und Nutzer, deren Endgeräte durch die Schadsoftware infiziert wurden. Sie sind nun dazu aufgerufen, umfangreiche Sicherheitsmaßnahmen an ihren privaten oder beruflichen IT-Systemen durchzuführen. Als weitere Akteure sind die unbekannten Cyberkriminellen zu nennen, die durch den Einsatz spezialisierter Schadsoftware wie RedLine oder Atomic Stealer die Infrastruktur von Anthropic für ihre Zwecke instrumentalisiert haben. Die Plattform Reddit dient in diesem Fall als Ort des Austauschs, an dem Betroffene ihre Erfahrungen teilen und gegenseitig bestätigen, dass es sich um eine breiter angelegte Sicherheitsmaßnahme seitens Anthropic handelt, was zur Transparenz des Vorfalls beiträgt.

Einordnung der Sicherheitslage

Einzuordnen ist dieser Vorfall als ein klassisches Beispiel für die Gefahren durch moderne Infostealer-Malware, die weit über das einfache Ausspähen von Passwörtern hinausgeht. Die Tatsache, dass selbst Nutzer mit aktivierter Zwei-Faktor-Authentifizierung betroffen sind, unterstreicht die Effektivität von Session-Token-Diebstählen. Den Berichten zufolge ist die Strategie von Anthropic, die Zahlungsmittel vorsorglich zu entfernen, als eine notwendige Notbremse zu bewerten. Sie verhindert, dass Kriminelle über die gekaperten Accounts kostenpflichtige Dienste oder Upgrades buchen können. Die Empfehlung von Sicherheitsexperten, nach einer Infektion nicht nur Passwörter zu ändern, sondern auch alle gespeicherten Browser-Daten zu bereinigen, ist in diesem Kontext essenziell. Es zeigt sich, dass die Sicherheit von KI-Plattformen untrennbar mit der sogenannten Cyber-Hygiene der Anwender verbunden ist. Wenn der Browser als zentraler Speicherort für Identitätsdaten fungiert, wird er zwangsläufig zum primären Angriffsziel für Schadsoftware, die genau diese Daten für den Diebstahl von digitalen Identitäten extrahiert.

Offene Fragen und Lücken

Trotz der detaillierten Warnungen seitens Anthropic bleiben einige Fragen unbeantwortet. Es ist derzeit nicht bekannt, wie viele Nutzer exakt von der Maßnahme betroffen sind und ob es regionale Schwerpunkte bei den Angriffen gibt. Ebenso unklar bleibt, über welche Vektoren die Infostealer auf die Rechner der Nutzer gelangten – ob dies über infizierte E-Mail-Anhänge, manipulierte Webseiten oder Software-Downloads geschah, wird im Quelltext nicht spezifiziert. Auch die Frage, ob Anthropic weitere technische Schutzmechanismen plant, um den Diebstahl von Session-Cookies in Zukunft wirksamer zu verhindern, bleibt offen. Es wird nicht explizit dargelegt, ob das Unternehmen den betroffenen Nutzern bei der Identifizierung der spezifischen Schadsoftware behilflich ist oder ob dies in der alleinigen Verantwortung der Anwender liegt. Zudem ist unklar, ob bereits finanzielle Schäden durch unberechtigte Kreditkartenbelastungen entstanden sind oder ob Anthropic diese durch das Entfernen der Zahlungsmittel rechtzeitig abwenden konnte.

Wie es weitergeht für die Betroffenen

Die betroffenen Nutzer stehen nun vor einem fest definierten Prozess zur Wiederherstellung ihrer Sicherheit. Anthropic fordert die Anwender auf, ihre Systeme gründlich auf Malware zu untersuchen und die Infostealer vollständig zu entfernen. Erst wenn die Umgebung als sicher gilt, sollen die Anwender ihr E-Mail-Passwort ändern, alle aktiven Sitzungen auf anderen Geräten beenden und die Zwei-Faktor-Authentifizierung erneut einrichten. Erst nach Abschluss dieser Schritte wird empfohlen, die Kreditkartendaten wieder im Claude-Account zu hinterlegen. Anthropic setzt die Untersuchung des Vorfalls fort, um weitere Erkenntnisse über die Angriffsvektoren zu gewinnen. Die Nutzer sind angehalten, ihre Kontoauszüge und Kreditkartenabrechnungen in den kommenden Wochen besonders aufmerksam zu prüfen, um etwaige unberechtigte Transaktionen frühzeitig zu erkennen. Die Wiederherstellung der vollen Funktionalität des Claude-Accounts ist somit an die erfolgreiche Bereinigung der lokalen IT-Umgebung der Nutzer geknüpft, was eine aktive Mitwirkung der Anwender zwingend voraussetzt.

Bild: Pexels: https://www.pexels.com/de-de/foto/vintage-apple-ii-computer-zur-ausstellung-37148213/ · Foto: Ruben Boekeloo
Quelle: https://www.heise.de/news/Anthropic-warnt-Opfer-von-Infostealern-11436179.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag