Anthropic hat Nutzer des KI-Assistenten Claude aus ihren Konten ausgeloggt, um sie vor Missbrauch durch Cyberkriminelle zu schützen. Betroffen sind Personen, deren Zugangsdaten mit Infostealern gestohlen wurden. Das Unternehmen informierte die Betroffenen per E-Mail über die Sicherheitsmaßnahme.
Hintergrund der Sicherheitsmaßnahme
Wie aus einem Reddit-Thread hervorgeht, hat Anthropic betroffenen Nutzern eine E-Mail mit dem Betreff „Action Required: A recent issue affected your Claude account“ gesendet. Darin erklärt das Unternehmen, dass als Sofortmaßnahme der Zugang zum Konto gesperrt und das hinterlegte Zahlungsmittel entfernt wurde. Betroffene müssen sich daher neu anmelden und erneut eine Kreditkarte hinterlegen. Die Maßnahme dient dem Schutz der Konten, da Cyberkriminelle mit gestohlenen Login-Sessions auf die Konten zugegriffen und die verfügbaren Token genutzt haben.
Wie die Angreifer vorgingen
In der E-Mail führt Anthropic aus, dass bösartige Akteure mit einem Infostealer Claude-Login-Sessions von Rechnern gestohlen haben. Diese Sessions nutzten sie, um auf die Konten zuzugreifen und die Token zu verbrauchen. Die Konten der E-Mail-Empfänger waren davon betroffen. Sofern die Nutzungslimits aussehen, als seien sie wiederbefüllt und danach leergezogen worden, während die Kunden gar nicht genutzt haben, sei dies wahrscheinlich die Ursache.
Identifizierte Infostealer und betroffene Systeme
Anthropic untersucht den Vorfall weiter. Die Indizien deuten darauf hin, dass die Rechner der Betroffenen mit einem Infostealer verseucht sind. Tablets und Smartphones seien anscheinend nicht betroffen. Die bislang bei der Kampagne eingesetzten und identifizierten Infostealer umfassen:
- Vidar
- Lumma
- StealC
- RedLine
- Acreed unter Windows-Betriebssystemen sowie
- Atomic Stealer auf einer kleineren Anzahl von Macs.
Der Thread-Starter auf Reddit gab an, dass seine Zugangsdaten und Session-Cookies offenbar aus dem Chrome-Webbrowser entwendet wurden. Er setzt bereits auf Zwei-Faktor-Authentifizierung, zeigte sich aber dankbar für die schnelle Reaktion von Anthropic, die den entstandenen Schaden minimiert habe.
Handlungsempfehlungen für Betroffene
Anthropic empfiehlt betroffenen Nutzern, ihre Systeme auf Malwarebefall zu untersuchen. Nach der Entfernung des Infostealers sollten sie zudem ihr E-Mail-Konto mit einem neuen Passwort ausstatten, Sessions auf anderen Geräten ausloggen und die Zwei-Faktor-Authentifizierung aktivieren. Idealerweise sollten alle im Browser gespeicherten Passwörter erneuert und gegebenenfalls Kontoauszüge sowie Kreditkartennutzung überprüft werden. Erst im Anschluss an diese Sicherungsmaßnahmen sollten Opfer erneut Zahlungsinformationen in ihren Claude-Account eintragen.
Bedeutung für die Sicherheitslandschaft
Der Vorfall zeigt, wie gezielt Infostealer eingesetzt werden, um Zugänge zu KI-Diensten zu kapern. Die gestohlenen Token können für rechenintensive Aufgaben oder den Zugriff auf sensible Daten genutzt werden. Dass Anthropic proaktiv handelt und betroffene Konten sperrt, ist ein wichtiger Schritt, um den Missbrauch einzudämmen. Nutzer sollten sich bewusst sein, dass gespeicherte Session-Cookies und Passwörter in Browsern ein lohnendes Ziel für Cyberkriminelle darstellen. Die Sicherheit der eigenen Systeme und die Nutzung von Zwei-Faktor-Authentifizierung sind daher unerlässlich, um sich vor solchen Angriffen zu schützen.