News

Sicherheitsvorfälle bei Claude: Anthropic setzt Maßnahmen gegen Session Hijacking um

Sicherheitsvorfälle bei Claude: Anthropic setzt Maßnahmen gegen Session Hijacking um

Das Wichtigste in Kürze

  • Anthropic hat Nutzerkonten von Claude proaktiv gesperrt und Zahlungsinformationen entfernt, um auf Sicherheitsvorfälle zu reagieren.
  • Die Vorfälle sind auf Infostealer-Malware zurückzuführen, die Session-Cookies und andere Anmeldedaten von kompromittierten Geräten entwendet.
  • Angreifer konnten durch Session Hijacking ohne Passwort oder Zwei-Faktor-Authentifizierung auf Claude-Konten zugreifen und kostenpflichtige Kontingente nutzen.
  • Betroffene Nutzer wurden per E-Mail informiert und müssen sich neu anmelden sowie ihre Zahlungsmethoden erneut hinterlegen.
  • Anthropic betont, dass die Malware nicht über Claude selbst verbreitet wurde, sondern durch typische Infektionswege wie gecrackte Software.
  • Unternehmen sollten ihre Sicherheitsstrategien anpassen, um Session-Risiken zu minimieren und Endpunktsicherheit zu stärken.

In den letzten Tagen kam es zu einer Reihe von Sicherheitsvorfällen, die Nutzer des KI-Dienstes Claude von Anthropic betreffen. Das Unternehmen hat proaktiv Maßnahmen ergriffen, um die Sicherheit der Nutzerkonten zu gewährleisten, nachdem bekannt wurde, dass Cyberkriminelle mittels sogenannter Infostealer-Malware Zugang zu Nutzer-Sessions erlangt hatten. Diese Vorfälle werfen ein Schlaglicht auf die wachsende Bedrohung durch Session Hijacking und die Notwendigkeit robuster Sicherheitsstrategien im Umgang mit KI-Diensten.

Anthropic reagiert auf Session Hijacking

Anthropic hat zahlreiche Nutzer aus ihren Claude-Konten ausgeloggt und hinterlegte Zahlungsinformationen entfernt. Diese präventive Maßnahme wurde ergriffen, nachdem Berichte über unautorisierte Zugriffe auf Konten und die Nutzung kostenpflichtiger Kontingente durch Dritte bekannt wurden. Nutzer, die von diesen Maßnahmen betroffen sind, erhielten eine E-Mail von Anthropic, die auf die Notwendigkeit hinweist, aktiv zu werden und sich erneut anzumelden sowie gegebenenfalls Zahlungsmethoden neu zu hinterlegen.

Die Rolle von Infostealern bei den Angriffen

Die Ursache der Sicherheitsvorfälle liegt in der Verbreitung von Infostealer-Malware. Diese Art von Schadsoftware ist darauf spezialisiert, sensible Daten von infizierten Endgeräten zu sammeln. Im vorliegenden Fall wurden insbesondere Session-Cookies abgegriffen. Ein Session-Cookie ermöglicht es einem Angreifer, eine bereits authentifizierte Sitzung zu übernehmen, ohne das Passwort des Nutzers zu kennen oder eine Zwei-Faktor-Authentifizierung (2FA) umgehen zu müssen. Dies stellt eine erhebliche Bedrohung dar, da selbst Nutzer mit starken Passwörtern und aktivierter 2FA betroffen sein können, wenn ihr Endgerät kompromittiert ist.

Anthropic identifizierte mehrere Malware-Familien, die bei diesen Angriffen zum Einsatz kamen. Auf Windows-Systemen wurden unter anderem Vidar, LummaC2, StealC, RedLine und Acreed festgestellt. Für macOS-Nutzer wurde der Atomic Stealer, auch bekannt als AMOS, als Bedrohung identifiziert. Diese Commodity-Stealer sammeln typischerweise lokal gespeicherte Browser-Anmeldeinformationen, Autofill-Daten und insbesondere Authentifizierungscookies, die dann an Server der Angreifer hochgeladen werden.

Indizien und Auswirkungen für Betroffene

Ein klares Warnsignal für betroffene Nutzer war laut Anthropic ein ungewöhnliches Nutzungsverhalten, beispielsweise wenn das Nutzungslimit von Claude aufgefüllt wurde und anschließend wieder ablief, obwohl der Kontoinhaber den Dienst nicht aktiv genutzt hatte. Diese Auffälligkeiten im Nutzungsverlauf deuteten auf den Missbrauch durch Dritte hin. Die Angreifer nutzten die gestohlenen Sessions, um kostenpflichtige Kontingente zu verbrauchen, was für die rechtmäßigen Kontoinhaber finanzielle Belastungen zur Folge haben könnte.

Als Reaktion auf diese Vorfälle hat Anthropic die betroffenen Nutzer nicht nur ausgeloggt und Zahlungsmethoden entfernt, sondern auch angekündigt, unautorisierte Abrechnungen zu erstatten, die während der Untersuchung identifiziert wurden. Es wird ausdrücklich darauf hingewiesen, dass die Infektion mit der Malware nicht über Claude selbst erfolgte. Die Schadsoftware gelangte vielmehr über übliche Infektionswege auf die Endgeräte der Nutzer, wie etwa durch das Herunterladen von gecrackter Software oder andere illegale Downloads.

Notwendigkeit umfassender Sicherheitsmaßnahmen

Dieser Vorfall unterstreicht die Notwendigkeit für Unternehmen und private Nutzer, ihre Sicherheitsstrategien kontinuierlich anzupassen. Das Session Hijacking mittels Infostealern zeigt, dass der Fokus nicht allein auf der Absicherung von Login-Prozessen liegen darf. Vielmehr muss die Sicherheit des Endgeräts, von dem aus auf Dienste zugegriffen wird, verstärkt in den Mittelpunkt rücken.

Empfehlungen für Unternehmen und Nutzer

Für eine B2B-Zielgruppe ergeben sich aus dieser Situation klare Handlungsempfehlungen:

  • Endpunkt-Sicherheit stärken: Implementieren und pflegen Sie robuste Endpoint Detection and Response (EDR)-Lösungen, um Infostealer und andere Malware frühzeitig zu erkennen und zu neutralisieren.
  • Mitarbeiterschulungen: Sensibilisieren Sie Ihre Mitarbeiter für die Gefahren von Phishing, der Nutzung unsicherer Software und dem Herunterladen von Inhalten aus nicht vertrauenswürdigen Quellen.
  • Regelmäßige Überprüfung von Zugangsdaten: Fordern Sie Nutzer auf, Passwörter regelmäßig zu ändern und nutzen Sie, wo immer möglich, Multi-Faktor-Authentifizierung, auch wenn diese bei Session Hijacking nicht immer Schutz bietet, so doch bei der initialen Kompromittierung.
  • Sitzungsverwaltung optimieren: Überprüfen Sie die Lebensdauer von Session-Tokens und implementieren Sie Mechanismen zum Widerruf aktiver Sitzungen bei Verdacht auf Kompromittierung.
  • Monitoring von Nutzungsverhalten: Etablieren Sie Systeme zur Überwachung des Nutzungsverhaltens, um ungewöhnliche Aktivitäten, die auf einen Kontomissbrauch hindeuten könnten, schnell zu identifizieren.
  • Trennung von Rechten: Sorgen Sie für eine klare Trennung von Zugriffsrechten zwischen Nutzerprofilen und Entwicklerzugängen, insbesondere bei der Nutzung von KI-Tools, die potenziell Zugriff auf sensible Daten oder APIs haben könnten.

Die Tragweite solcher Angriffe reicht über finanzielle Schäden hinaus. Moderne KI-Assistenten-Konten enthalten oft umfangreiche Kontexte wie Gesprächsverläufe, hochgeladene Dokumente oder sogar API-Keys. Ein kompromittiertes Konto kann somit eine erhebliche Gefahr für die Datensicherheit und die Integrität geschäftlicher Prozesse darstellen.

Blick in die Zukunft

Der Fall Anthropic verdeutlicht, dass die Bedrohungslandschaft im Bereich der Künstlichen Intelligenz komplex ist und sich ständig weiterentwickelt. Die Fähigkeit von Infostealern, authentifizierte Sitzungen zu kapern, ohne traditionelle Sicherheitsmaßnahmen wie Passwörter oder 2FA zu überwinden, stellt eine neue Herausforderung dar. Für Unternehmen, die KI-Dienste in ihre Infrastruktur integrieren, ist es daher entscheidend, ein umfassendes Verständnis für diese Risiken zu entwickeln und proaktive Sicherheitsstrategien zu implementieren, die über den Schutz des Dienstes selbst hinausgehen und den gesamten Endpunkt-Lebenszyklus umfassen.

Die kontinuierliche Zusammenarbeit zwischen KI-Anbietern, Sicherheitsforschern und Nutzern ist unerlässlich, um diesen Bedrohungen wirksam zu begegnen und die Vorteile der Künstlichen Intelligenz sicher nutzen zu können.

Bibliography

  • Knop, D. (2026, 1. September). Anthropic warnt Opfer von Infostealern. heise online.
  • script. (2026, 1. September). Anthropic warnt Opfer von Infostealern - IT Sicherheitsnews. IT Sicherheitsnews.
  • Zahn, S. (2026, 31. August). Claude: Fremde nutzen dein Limit, Anthropic löscht deine Karte - Notebookcheck News. Notebookcheck.
  • Baumgärtner, A. (2026, 30. August). Claude-Sitzungen gestohlen: Anthropic erstattet Kosten. Blogspan.
  • IT-Boltwise. (2026, 31. August). Infostealer kapern Anthropic-Accounts: Session-Hijacking ohne Passwort oder 2FA. IT-Boltwise.
  • IT-Boltwise. (2026, 31. August). Claude-Konten unter Angriff: Infostealer stiehlt Sessions und belastet Zahlungen. IT-Boltwise.
  • Pillitteri, P. (2026, 30. August). Anthropic meldet Claude-Nutzer ab und löscht gespeicherte Karte nach Sitzungsdiebstahl durch Infostealer. pasqualepillitteri.it.
  • 新智元. (2026, 31. August). Eilmeldung: Claude erleidet massiven Konto-Diebstahl – Tausende Nutzerkonten werden zwangsweise gelöscht | Aktuelle Sicherheitswarnung. 36kr.
  • DER SPIEGEL. (2025, 28. August). Bedrohungsbericht von Anthropic: Wie KI von Cyber-Kriminellen missbraucht wird - DER SPIEGEL. DER SPIEGEL.
  • IT-DAILY. (2026, 12. Mai). Echte Claude-Chats: Mac-Malware verbreitet. IT-DAILY.

KI, die in Deutschland zu Hause ist.

Testen Sie Mindverse Studio oder sprechen Sie mit unserem Team über Ihren Anwendungsfall.