Laptop met een rood scherm waarop een piratenvlag staat, een gangbare weergave van een computer met malware.
Nieuws30 augustus · 18:155 min leestijd

Anthropic logt Claude-gebruikers uit na sessiediefstal door infostealer-malware

Infostealer-malware kopieerde actieve Claude-sessies van besmette computers, waarna aanvallers zonder wachtwoord of 2FA de gebruikslimieten leegtrokken. Anthropic logde de sessies uit, verwijderde opgeslagen betaalmethodes en betaalde ongeautoriseerde kosten terug.

Anthropic heeft Claude-gebruikers uitgelogd en hun opgeslagen betaalmethode verwijderd nadat infostealer-malware op hun eigen computer actieve loginsessies kopieerde, waarmee een aanvaller de gebruikslimieten van betalende accounts leegtrok.

Voor een Nederlands bedrijf zit het probleem niet bij Claude. De malware stond op de laptop van de gebruiker, en die kopieert niet alleen de Claude-sessie: hij neemt opgeslagen wachtwoorden, cookies van elke site en inloggegevens van lokaal draaiende apps mee. Een AI-abonnement dat een medewerker zelf afsloot op een eigen kaart valt buiten je accountbeheer, dus de waarschuwing gaat naar die medewerker en niet naar de organisatie. En dezelfde besmette machine heeft je CRM, je webmail en je boekhouding open staan.

Wat Anthropic in de mail schrijft

De notificatie kwam van het adres no-reply@email.claude.com en ging eind augustus uit. Anthropic schrijft daarin dat het op de hoogte is geraakt van een kwaadwillende die met gangbare infostealer-malware Claude-loginsessies van computers steelt, en die sessies daarna gebruikt om accounts binnen te komen en het verbruik op te maken. De eigen systemen van het bedrijf sloegen aan op die activiteit.

Daarop volgden drie ingrepen. Anthropic logde de betrokken sessies uit, waardoor de gestolen kopie onbruikbaar wordt. Het verwijderde de opgeslagen betaalmethode, zodat er niets meer via Claude af kan worden geschreven. En het betaalde Claude-kosten terug die het als ongeautoriseerd herkende, zonder dat gebruikers daar iets voor hoeven te doen. Het lopende plan loopt gewoon door tot het einde van de al betaalde periode, maar voor verlenging of een aankoop moet je zelf opnieuw een kaart toevoegen. Het bedrijf waarschuwt er ook bij dat het opnieuw kan uitloggen als het vergelijkbare signalen ziet.

De mail noemt zes families die tot nu toe in deze campagne zijn gevonden: Vidar, Lumma (LummaC2), StealC, RedLine en Acreed op Windows, en Atomic Stealer (AMOS) op een klein aantal Macs. Dat zijn geen exotische exploits tegen Claude, maar stealers die al jaren als dienst worden verhuurd. Twee ervan zijn oude bekenden in Nederland: StealC was een van de doelwitten in Operatie Endgame, waarbij Europol en partners 24 miljoen gestolen inloggegevens terugvonden. Telefoons en tablets lijken volgens Anthropic niet betrokken; het gaat om de computer, en het onderzoek loopt nog.

Waarom tweefactorauthenticatie hier niets tegenhoudt

Als je inlogt bij Claude bewaart je browser een sessiecookie. Dat is het bewijs dat je al door de inlog en de tweede factor heen bent, zodat je niet op elke pagina opnieuw hoeft te bevestigen wie je bent. Een infostealer kopieert precies dat bewijs. Wie de cookie in handen krijgt, heeft geen wachtwoord en geen 2FA nodig: hij laadt hem en de dienst behandelt hem als jou. Tweefactorauthenticatie beschermt het moment van inloggen, en een gestolen sessie is een inlog die al is gelukt.

Dat maakt de belangrijkste zin uit de mail ook de makkelijkste om over te lezen. Uitloggen stopt de gestolen sessies, maar verwijdert de malware niet. Blijft die op de computer staan, dan is de volgende sessie die je opent op dezelfde manier weg.

Het instellingenscherm van Claude met de sectie Manage your authorization tokens, waarin een gekoppeld Claude Code-token met de rechten user:inference en user:profile met een prullenbakicoon kan worden ingetrokken. Bron: Anthropic
Het instellingenscherm van Claude met de sectie Manage your authorization tokens, waarin een gekoppeld Claude Code-token met de rechten user:inference en user:profile met een prullenbakicoon kan worden ingetrokken. Bron: Anthropic

Het symptoom is verbruik dat je niet zelf maakte

Anthropic noemt in de mail het signaal waaraan getroffen gebruikers het hadden kunnen zien: limieten die zich leken bij te vullen en daarna weer leegliepen op momenten dat de eigenaar Claude niet gebruikte. Dat is precies het soort verbruik dat mensen normaal aan het model, aan een zware taak of aan een collega toeschrijven.

Die verwarring wordt komende maand duurder. De weeklimieten van Claude Code gaan per 14 september omhoog met 25 procent terwijl een tijdelijke bonus van 50 procent vervalt, waardoor een ontwikkelteam netto 17 procent minder capaciteit per seat overhoudt. Wie vandaag op 150 zit, zakt naar 125. In een krapper venster valt een onverklaarbaar leeg gebruiksvenster eerder op, maar kost het ook meteen echte werktijd.

De volgorde van opruimen ligt vast

Anthropic zet de stappen expliciet op volgorde, en die volgorde is het punt. Scan eerst elke computer waarop Claude wordt gebruikt en verwijder de malware voordat je er verder mee werkt. Beveilig daarna pas het e-mailaccount dat aan Claude hangt: nieuw wachtwoord, uitloggen op andere apparaten, tweefactorauthenticatie aan. Werk vervolgens de andere wachtwoorden bij die in diezelfde browser stonden opgeslagen, van bank tot clouddiensten, en controleer je kaartafschriften als je betaalgegevens in de browser bewaart. Pas als dat klaar is zet je een betaalmethode terug. Wie de kaart eerder terugzet terwijl de stealer nog draait, levert hem opnieuw aan.

Controleren kan trouwens ook zonder mail. In Instellingen bij Account houdt Claude een lijst met actieve sessies bij, waarin je per sessie de browser, het besturingssysteem en de geschatte locatie ziet en een onbekend apparaat op afstand kunt beëindigen. Blijft het verbruik daarna nog steeds bewegen terwijl Claude stilstaat, dan verwijst Anthropic naar usersafety@anthropic.com.

Een sessiecookie met marktwaarde

Cookiediefstal is niet nieuw, en deze stealers zijn dat evenmin. Wat verschoven is, is de koopwaar. Een sessiecookie van een betaalde AI-dienst is geld waard geworden omdat je er ongezien het abonnement van een ander mee opmaakt, zonder dat er iets zichtbaars gebeurt op een bankrekening. Criminelen die stealer-logs verkopen hebben dat eerder gezien dan de meeste abonnees.

Dat zet de sessie zelf in het midden van de risicovraag, precies waar AI-tools hem de laatste maanden ook al neerlegden. Een agent die het web op gaat werkt met de logins die op dat moment openstaan, en dan wordt het een inkoopbeslissing welke zakelijke accounts je in zo'n agentprofiel laat staan en welke er nooit in horen. Deze campagne laat de andere kant van dezelfde munt zien: een sessie die je nergens bewust naartoe hebt geschoven, kan alsnog vertrekken via de werkplek eronder.

Het account was hier niet gekraakt. De werkplek was besmet, en de dienst merkte het eerder dan de eigenaar. Zolang AI-abonnementen op persoonlijke kaarten en persoonlijke laptops staan, blijft de leverancier de eerste die het ziet en de organisatie de laatste die het hoort.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-accounts

Losse AI-abonnementen op persoonlijke kaarten en persoonlijke laptops zijn moeilijk te overzien. Ik help je van die schaduw-opzet naar iets dat je zelf beheert: meedenken over wat waar hoort, het ontwerpen, en het bouwen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Verwijdertools voor het Claude-watermerk duiken op, bewijs dat ze werken ontbreekt
Nieuws
4 min

13 aug 20:50

Verwijdertools voor het Claude-watermerk duiken op, bewijs dat ze werken ontbreekt

Binnen twee dagen na het watermerk van Anthropic staan er tientallen verwijdertools, met ruim 4.800 sterren voor het grootste project. Geen ervan kan bewijzen dat het merkteken verdwijnt, want de detector ontbreekt.

Valse Claude-app op claude.ai-domein verspreidt SectopRAT bij 29 organisaties
Nieuws
3 min

24 jul 00:09

Valse Claude-app op claude.ai-domein verspreidt SectopRAT bij 29 organisaties

Een valse Claude-app op het echte claude.ai-domein, aangeprezen via Bing-advertenties, verspreidde de infostealer SectopRAT en trof 29 organisaties. De bekende regel 'controleer het domein' bood deze keer geen bescherming.

Proton lanceert Lumo 2.0: privacy-chatbot moet ChatGPT en Copilot evenaren
Nieuws
4 min

1 jul 00:29

Proton lanceert Lumo 2.0: privacy-chatbot moet ChatGPT en Copilot evenaren

Proton lanceert Lumo 2.0, een flink krachtigere AI-chatbot die op Europese servers draait onder Zwitsers privacyrecht en zo een concreet, betaalbaar alternatief biedt voor ChatGPT en Copilot.

Anthropic kaapt AI-chef van Orange weg en zet vol in op Europa
Nieuws
5 min

26 jun 06:21

Anthropic kaapt AI-chef van Orange weg en zet vol in op Europa

Anthropic haalt Steve Jarrett, de AI-baas van telecomconcern Orange, binnen om zijn Europese en Afrikaanse markt aan te jagen. De Claude-maker verdrievoudigt zijn internationale team, juist nu Amerikaanse exportregels de Europese toegang tot zijn topmodellen inperkten.

Aanvallers kopen schone browserextensies op en zetten er via de update malware in
Nieuws
6 min

30 aug 18:28

Aanvallers kopen schone browserextensies op en zetten er via de update malware in

Vijf schone Chrome- en Edge-extensies werden opgekocht en kregen via de automatische update malware die wallets leegtrekt, sessies kaapt en elk ingetypt wachtwoord meeleest. De winkelcontrole ziet zo'n eigendomsoverdracht niet.

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen
Gids
Uitgebreide gids16 min

30 aug 17:00

Welke zakelijke accounts geef je een AI-browser, en waar moet hij stoppen

Een AI-browser werkt met de sessies die al openstaan. Zo sorteer je je zakelijke systemen in drie bakken, geef je de agent eigen accounts waar dat kan, en zet je grenzen die je achteraf terugziet.