NewsSicherheitMalwareKI-Dienste

Anthropic warnt: Infostealer-Malware kapern Claude-Sessions und leeren Nutzerkontingente

Anthropic hat Nutzer vor einer Kampagne gewarnt, bei der Infostealer-Malware gestohlene Claude-Login-Sessions missbraucht, um Nutzerkontingente abzurufen. Das Unternehmen signiert betroffene Nutzer ab und erstattet nicht autorisierte Gebühren.

Vidar, LummaC2, StealC und RedLine identifiziert

Anthropic warnt: Infostealer-Malware kapern Claude-Sessions und leeren Nutzerkontingente

Anthropic hat offiziell vor einer Sicherheitskampagne gewarnt, bei der Cyberkriminelle Infostealer-Malware einsetzen, um Claude-Login-Sessions von infizierten Computern zu stehlen und anschließend die Konten zu missbrauchen. Wie das Unternehmen in einer E-Mail an betroffene Nutzer mitteilte, werden die gestohlenen Sessions verwendet, um Nutzerkontingente abzurufen und damit Kosten zu verursachen.

Kurz & knapp

  • Mehrere Malware-Familien identifiziert: Vidar, LummaC2, StealC und RedLine auf Windows; Atomic Stealer (AMOS) auf einer kleinen Anzahl von Macs
  • Anthropic signiert betroffene Nutzer ab, entfernt gespeicherte Zahlungsmethoden und erstattet nicht autorisierte Gebühren
  • Infostealers kopieren bereits authentifizierte Browser-Sessions, sodass Angreifer kein erneutes Login mit Passwort und 2FA durchführen müssen
  • Malware gelangt typischerweise durch Downloads oder bösartige Apps auf den Computer – ein Nutzer bestätigte, dass er ein Raubkopie-Spiel heruntergeladen hatte

So funktioniert der Missbrauch

Die Infostealer-Malware sammelt lokal gespeicherte Daten wie Browser-Passwörter, Login-Cookies und Anmeldedaten anderer Anwendungen. Die Claude-Session ist nur eines von vielen Zielen. Anthropic erklärt in der Warnung:

"Wir haben kürzlich festgestellt, dass Angreifer gewöhnliche Infostealer-Malware nutzen, um Claude-Login-Sessions von den Computern von Nutzern zu stehlen und dann diese Sessions verwenden, um auf Claude-Konten zuzugreifen und deren Nutzungskontingente zu verbrauchen."

Das Besondere: Weil die Session bereits authentifiziert ist, müssen Angreifer nicht erneut durch den normalen Login-Prozess gehen. Sie können sofort auf das Konto zugreifen.

Erkennungszeichen und Gegenmaßnahmen

Nutzer sollten aufhorchen, wenn ihr Nutzungskontingent plötzlich aufgefüllt und dann geleert wirkt, ohne dass sie Claude selbst aktiv genutzt haben. Das ist ein starkes Indiz für einen Missbrauch.

Anthropics Maßnahmen sind begrenzt: Das Unternehmen sperrt die gestohlenen Sessions und entfernt gespeicherte Zahlungsmethoden. Allerdings warnt Anthropic ausdrücklich:

"Das Abmelden von Claude stoppt die gestohlenen Sessions, entfernt aber nicht die Malware. Wenn sie noch auf deinem Computer ist, könnte deine nächste Login-Session auf die gleiche Weise gestohlen werden."

Daher empfiehlt Anthropic betroffenen Nutzern, grundlegende Sicherheitsmaßnahmen zu ergreifen: Passwörter ändern, andere Sessions widerrufen und die Malware vom Computer entfernen.

Was das für deutsche Unternehmen bedeutet

Diese Warnung ist ein Weckruf für Unternehmen, die Claude oder andere KI-Dienste mit API-Keys oder Nutzerkontingenten betreiben. Die Attacke zeigt, dass Infostealer nicht nur auf Bankdaten oder E-Mail-Passwörter abzielen, sondern zunehmend auch auf KI-Service-Authentifizierung. Für Firmen mit hohen API-Budgets oder Nutzungslimits bedeutet das ein direktes finanzielles Risiko.

Deutsche Unternehmen sollten ihre Mitarbeiter sensibilisieren, keine Raubkopien oder verdächtige Software herunterzuladen. Zusätzlich empfiehlt sich die Nutzung von Session-Management-Tools und regelmäßige Überprüfung der Nutzungsrechnungen auf Anomalien. Anthropic hat die Untersuchung noch nicht abgeschlossen – weitere Details zur Kampagne könnten folgen.

Quellen

Redaktionell verantwortet von Ideal Syka. Quellen und Arbeitsweise: Redaktion & Methode. Hinweise und Korrekturen: ai@i6eal.de.

Teilen
← Alle Beiträge

Alle Analysen basieren auf eigenen Messungen von i6eal oder auf klar gekennzeichneten Quellen. Zahlen sind Momentaufnahmen und können sich ändern; Korrekturen weisen wir transparent aus.