Schadsoftware, die Ihre Anmeldung stiehlt, ohne Ihr Passwort je anzurühren
Am 30. August begann Anthropic, Claude-Abonnenten eine unangenehme Nachricht zu schicken: Wir melden Sie ab, wir haben die gespeicherte Zahlungskarte entfernt, und wir erstatten Abbuchungen, die nicht von Ihnen stammen. Ihre Konten waren übernommen worden. Bei Anthropic selbst war nichts schiefgegangen. Der Einbruch geschah auf den Rechnern der Kunden.
Das Werkzeug war ein Infostealer, still und leise der häufigste Weg geworden, auf dem einem normalen Menschen die Konten abhandenkommen. Er kommt mit einem inoffiziellen Download oder einer geknackten App, und ein Betroffener führte seine Infektion auf ein raubkopiertes Spiel zurück. Dann kopiert er alles, was etwas wert ist: im Browser gespeicherte Passwörter, Zugangsdaten anderer Programme und, für den Angreifer am nützlichsten, Sitzungscookies. Ein Sitzungscookie ist der Token, den Ihr Browser nach der Anmeldung behält, das Ding, das verhindert, dass eine Seite auf jeder Seite erneut fragt, wer Sie sind. Wer ihn stiehlt, ist bereits drin. Keine Passwortabfrage. Kein Zwei-Faktor-Code. Die in den Berichten genannten Familien sind die üblichen: Vidar, LummaC2, StealC, RedLine und Acreed unter Windows, dazu Atomic Stealer auf einer kleinen Zahl von Macs.
Anthropic war deutlich, wo die Ursache liegt, und teilte den Nutzern mit, man habe "keinen Grund zu der Annahme, dass diese Schadsoftware mit Claude zu tun hat, über Claude installiert wurde oder mit irgendetwas zusammenhängt, das Sie mit Claude getan haben". Genau dabei sollte man kurz verweilen. Wenn ein Stealer Ihr Claude-Cookie hatte, hatte er auch das Ihres E-Mail-Anbieters, das Ihrer Bank, das Ihres Onlineshops. Anthropic kann Sie nur bei Anthropic abmelden.
Die Reihenfolge zählt, falls Sie das je trifft. Säubern Sie zuerst den Rechner, denn Passwörter auf einem infizierten PC zu ändern heißt nur, die neuen gleich mit auszuliefern. Setzen Sie dann Ihr E-Mail-Passwort zurück, schalten Sie die Zwei-Faktor-Anmeldung ein und nutzen Sie bei jedem Konto, das es anbietet, die Option "überall abmelden". Dieser letzte Schritt tötet ein gestohlenes Cookie, und genau ihn lässt fast jeder aus. Tendvane ist kein Virenscanner und entfernt keinen Stealer, aber die Prüfung Datenschutz und Konten zeigt, welche Konten auf dem PC angemeldet sind, was ein vernünftiger Anfang für diese Liste ist.