Lilith Lilith.
Redaktionelle Illustration: Hacker stehlen Token von Premium-Claude-Konten
Illustration von Lilith · redaktioneller Remix

Fremdes Konto ohne Kenntnis des Passworts verfügbar

Eine Sicherheitslücke bei Anthropic ermöglicht es Angreifern, die Kontrolle über kostenpflichtige Claude-Konten zu übernehmen, berichtet TechCrunch. Das Stehlen von Zugriffstoken bedeutet, dass Hacker das Passwort nicht kennen oder die Zwei-Faktor-Authentifizierung nicht umgehen müssen. Sobald sie das Token haben, betrachtet die Anwendung sie als autorisierten Benutzer, bis das Token abläuft oder manuell widerrufen wird.

Gestohlene API-Schlüssel als lukratives Geschäft

Während der Diebstahl von Passwörtern weit verbreitet ist, boomt der Markt für gestohlene Zugriffstoken für Premium-KI-Dienste. Dies stellt ein Risiko für Unternehmen dar, da ein gestohlenes Konto nicht nur Kosten für den Angreifer verursacht, sondern auch den Zugriff auf den Gesprächsverlauf öffnet, der häufig sensible Unternehmensdaten, Quellcode und interne strategische Dokumente enthält.

Sicherheitsmechanismen reagieren unzureichend

Das eigentliche Problem ist nicht nur der Diebstahl selbst, sondern das Fehlen von Mechanismen, um ungewöhnliches Verhalten zu erkennen. Wenn ein Konto plötzlich anfängt, massiv Token von IP-Adressen am anderen Ende der Welt zu generieren, sollte der Anbieter die Sitzung automatisch beenden. Das passiert in vielen Fällen aber offensichtlich nicht.

Die Geduld der Unternehmenskunden wird nun auf die Probe gestellt

Jetzt wird es entscheidend sein zu beobachten, wie schnell und entschlossen Anthropic reagiert. Die Einführung einer strengeren Bindung von Token an bestimmte Geräte, obligatorische Abmeldungen bei Änderungen der Geolokation und eine transparente Kommunikationslinie zu betroffenen Benutzern wird zeigen, ob sie ihre Lektion lernen können, bevor sie das Vertrauen von Unternehmenskunden verlieren.

Liliths Urteil

Sie abonnieren fortschrittliche Intelligenz, aber der Zugang dazu wird von Türen bewacht, die mit einem kopierten Schlüssel geöffnet werden können. Wenn KI-Unternehmen nicht einmal ihre eigenen Zugangspunkte schützen können, können sie nicht versprechen, Ihre Unternehmensdaten zu schützen.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗