Anthropic heeft Claude-gebruikers uitgelogd en hun opgeslagen betaalmethode verwijderd nadat infostealer-malware op hun eigen computer actieve loginsessies kopieerde, waarmee een aanvaller de gebruikslimieten van betalende accounts leegtrok.
Voor een Nederlands bedrijf zit het probleem niet bij Claude. De malware stond op de laptop van de gebruiker, en die kopieert niet alleen de Claude-sessie: hij neemt opgeslagen wachtwoorden, cookies van elke site en inloggegevens van lokaal draaiende apps mee. Een AI-abonnement dat een medewerker zelf afsloot op een eigen kaart valt buiten je accountbeheer, dus de waarschuwing gaat naar die medewerker en niet naar de organisatie. En dezelfde besmette machine heeft je CRM, je webmail en je boekhouding open staan.
Wat Anthropic in de mail schrijft
De notificatie kwam van het adres no-reply@email.claude.com en ging eind augustus uit. Anthropic schrijft daarin dat het op de hoogte is geraakt van een kwaadwillende die met gangbare infostealer-malware Claude-loginsessies van computers steelt, en die sessies daarna gebruikt om accounts binnen te komen en het verbruik op te maken. De eigen systemen van het bedrijf sloegen aan op die activiteit.
Daarop volgden drie ingrepen. Anthropic logde de betrokken sessies uit, waardoor de gestolen kopie onbruikbaar wordt. Het verwijderde de opgeslagen betaalmethode, zodat er niets meer via Claude af kan worden geschreven. En het betaalde Claude-kosten terug die het als ongeautoriseerd herkende, zonder dat gebruikers daar iets voor hoeven te doen. Het lopende plan loopt gewoon door tot het einde van de al betaalde periode, maar voor verlenging of een aankoop moet je zelf opnieuw een kaart toevoegen. Het bedrijf waarschuwt er ook bij dat het opnieuw kan uitloggen als het vergelijkbare signalen ziet.
De mail noemt zes families die tot nu toe in deze campagne zijn gevonden: Vidar, Lumma (LummaC2), StealC, RedLine en Acreed op Windows, en Atomic Stealer (AMOS) op een klein aantal Macs. Dat zijn geen exotische exploits tegen Claude, maar stealers die al jaren als dienst worden verhuurd. Twee ervan zijn oude bekenden in Nederland: StealC was een van de doelwitten in Operatie Endgame, waarbij Europol en partners 24 miljoen gestolen inloggegevens terugvonden. Telefoons en tablets lijken volgens Anthropic niet betrokken; het gaat om de computer, en het onderzoek loopt nog.
Waarom tweefactorauthenticatie hier niets tegenhoudt
Als je inlogt bij Claude bewaart je browser een sessiecookie. Dat is het bewijs dat je al door de inlog en de tweede factor heen bent, zodat je niet op elke pagina opnieuw hoeft te bevestigen wie je bent. Een infostealer kopieert precies dat bewijs. Wie de cookie in handen krijgt, heeft geen wachtwoord en geen 2FA nodig: hij laadt hem en de dienst behandelt hem als jou. Tweefactorauthenticatie beschermt het moment van inloggen, en een gestolen sessie is een inlog die al is gelukt.
Dat maakt de belangrijkste zin uit de mail ook de makkelijkste om over te lezen. Uitloggen stopt de gestolen sessies, maar verwijdert de malware niet. Blijft die op de computer staan, dan is de volgende sessie die je opent op dezelfde manier weg.

Het symptoom is verbruik dat je niet zelf maakte
Anthropic noemt in de mail het signaal waaraan getroffen gebruikers het hadden kunnen zien: limieten die zich leken bij te vullen en daarna weer leegliepen op momenten dat de eigenaar Claude niet gebruikte. Dat is precies het soort verbruik dat mensen normaal aan het model, aan een zware taak of aan een collega toeschrijven.
Die verwarring wordt komende maand duurder. De weeklimieten van Claude Code gaan per 14 september omhoog met 25 procent terwijl een tijdelijke bonus van 50 procent vervalt, waardoor een ontwikkelteam netto 17 procent minder capaciteit per seat overhoudt. Wie vandaag op 150 zit, zakt naar 125. In een krapper venster valt een onverklaarbaar leeg gebruiksvenster eerder op, maar kost het ook meteen echte werktijd.
De volgorde van opruimen ligt vast
Anthropic zet de stappen expliciet op volgorde, en die volgorde is het punt. Scan eerst elke computer waarop Claude wordt gebruikt en verwijder de malware voordat je er verder mee werkt. Beveilig daarna pas het e-mailaccount dat aan Claude hangt: nieuw wachtwoord, uitloggen op andere apparaten, tweefactorauthenticatie aan. Werk vervolgens de andere wachtwoorden bij die in diezelfde browser stonden opgeslagen, van bank tot clouddiensten, en controleer je kaartafschriften als je betaalgegevens in de browser bewaart. Pas als dat klaar is zet je een betaalmethode terug. Wie de kaart eerder terugzet terwijl de stealer nog draait, levert hem opnieuw aan.
Controleren kan trouwens ook zonder mail. In Instellingen bij Account houdt Claude een lijst met actieve sessies bij, waarin je per sessie de browser, het besturingssysteem en de geschatte locatie ziet en een onbekend apparaat op afstand kunt beëindigen. Blijft het verbruik daarna nog steeds bewegen terwijl Claude stilstaat, dan verwijst Anthropic naar usersafety@anthropic.com.
Een sessiecookie met marktwaarde
Cookiediefstal is niet nieuw, en deze stealers zijn dat evenmin. Wat verschoven is, is de koopwaar. Een sessiecookie van een betaalde AI-dienst is geld waard geworden omdat je er ongezien het abonnement van een ander mee opmaakt, zonder dat er iets zichtbaars gebeurt op een bankrekening. Criminelen die stealer-logs verkopen hebben dat eerder gezien dan de meeste abonnees.
Dat zet de sessie zelf in het midden van de risicovraag, precies waar AI-tools hem de laatste maanden ook al neerlegden. Een agent die het web op gaat werkt met de logins die op dat moment openstaan, en dan wordt het een inkoopbeslissing welke zakelijke accounts je in zo'n agentprofiel laat staan en welke er nooit in horen. Deze campagne laat de andere kant van dezelfde munt zien: een sessie die je nergens bewust naartoe hebt geschoven, kan alsnog vertrekken via de werkplek eronder.
Het account was hier niet gekraakt. De werkplek was besmet, en de dienst merkte het eerder dan de eigenaar. Zolang AI-abonnementen op persoonlijke kaarten en persoonlijke laptops staan, blijft de leverancier de eerste die het ziet en de organisatie de laatste die het hoort.
Veelgestelde vragen
Grip op je AI-accounts
Losse AI-abonnementen op persoonlijke kaarten en persoonlijke laptops zijn moeilijk te overzien. Ik help je van die schaduw-opzet naar iets dat je zelf beheert: meedenken over wat waar hoort, het ontwerpen, en het bouwen en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
