← Alle Artikel · Partner
PLENDE

Hacker stehlen Claude-Token von Abonnenten

09.09.2026
Dieser Inhalt wurde mit Unterstützung von KI erstellt.

Der Vorfall zeigt Tokenverbrauch ohne Nutzeraktivität

Laut TechCrunch bemerkte ein Claude-Abonnent letzten Monat, dass sein Konto Token verbrauchte, obwohl er nicht arbeitete, und Anthropic warnte Nutzer vor Hackeraktivität. Dieser Fall zeigt, dass geleakte API-Schlüssel direkte Kosten und betriebliche Risiken durch unbefugte Nutzung von Modellen verursachen können.

Wie man API-Schlüssel sofort sichert und Verluste begrenzt

  1. Schlüssel sofort rotieren: kompromittierte Schlüssel sperren und neue ausgeben.
  2. Geheimnisse im Vault speichern: ein Secrets-Manager statt Schlüssel in Repositorien oder Konfigurationsdateien verwenden; OWASP empfiehlt dies als Basis für API-Sicherheit.
  3. Umfang und Rechte einschränken: Tokens nur mit minimal notwendigen Rechten (Least Privilege) und feingranularen Scopes ausstatten.

Wie Verbrauch überwacht und Kosten-/Rechte-Alerts implementiert werden

  1. Verbrauchsmetriken einführen: Tokenzahlen pro Schlüssel, Integrations-ID und Aufrufer protokollieren.
  2. Schwellenwerte und Alerts konfigurieren: Alerts bei täglichem/monatlichem Verbrauch und Echtzeit-Kostenanstiegen.
  3. Automatisches Drosseln und Sperren: bei ungewöhnlich hohem Traffic automatisch Rechte reduzieren oder den Schlüssel bis zur Untersuchung sperren.

Rechtliche Pflichten in der EU bei Schlüssel-Lecks und unbefugter Nutzung

  1. Meldung von Verstößen: gemäß DSGVO (Verordnung (EU) 2016/679) müssen Aufsichtsbehörden binnen 72 Stunden informiert werden, wenn ein Verstoß personenbezogene Daten betrifft; Details im offiziellen Text auf EUR-Lex.
  2. Dokumentation und Kommunikation: Vorfall protokollieren, Auswirkungen auf personenbezogene Daten beschreiben und Abhilfemaßnahmen kommunizieren.

Wo das Risiko in AI-Integrationen liegt und welche Fallen es zu vermeiden gilt

Risiko entsteht, wenn Schlüssel auf viele Dienste verteilt werden, Umgebungen nicht getrennt sind und Rechte zu weit gefasst sind. OWASP stellt fest, dass API-Angriffe häufig geleakte Geheimnisse, fehlende Ratenbegrenzung und fehlendes kontextuelles Monitoring ausnutzen. Integrationen mit Drittanbietern ohne Rechte-Audit erhöhen die Angriffsfläche.

Zusammenfassung

Sofortmaßnahmen: 1. Secrets rotieren und im Vault speichern, 2. Verbrauchsüberwachung und Kostenschwellen einführen, 3. Least-Privilege-Policies erzwingen und bei Anomalien automatisches Sperren aktivieren. Der TechCrunch-Bericht und die Warnungen von Anthropic machen deutlich, dass die Sicherung von API-Schlüsseln und Telemetrie geschäftskritisch ist.


Lub System unterstützt B2B-Unternehmen bei der Einführung von KI, Automatisierung und IT-Lösungen - von der Strategie bis zur Umsetzung. Mehr zu unseren Leistungen oder Kontakt aufnehmen.

Quelle: https://techcrunch.com/2026/09/08/hackers-are-stealing-claude-tokens-from-subscribers/