Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Künstliche Intelligenz September 12, 2026

KI-Bedrohungsbericht von Anthropic: 1,8 Millionen Apps nach Schlüsseln durchsucht

Der neue KI-Bedrohungsbericht von Anthropic zeigt, wie Angreifer Claude missbrauchten – und warum das Problem bei den Zugangsdaten liegt.

KI-Bedrohungsbericht von Anthropic: 1,8 Millionen Apps nach Schlüsseln durchsucht

Anthropic hat am 10. September 2026 einen neuen KI-Bedrohungsbericht veröffentlicht. Er beschreibt, wie kriminelle und staatsnahe Gruppen zwischen Dezember 2025 und August 2026 versucht haben, das eigene Modell Claude für Angriffe zu missbrauchen. Das Dokument ist kein Marketingpapier, sondern eine überraschend nüchterne Aufstellung konkreter Fälle – und zwei davon sollte jeder Admin gelesen haben.

Der KI-Bedrohungsbericht in Zahlen

Der erste Fall betrifft die Datendiebstahl-Gruppe ShinyHunters. Ein mutmaßliches französischsprachiges Mitglied mit dem Handle „frkoo” (weitere Aliase laut Bericht: MeowSHA und blazespider) betrieb laut Bericht eine Pipeline auf zehn AWS-EC2-Instanzen, die 1,8 Millionen verschiedene Android-APKs aus mehreren App-Store-Quellen herunterlud, dekompilierte und mit dem Werkzeug TruffleHog nach fest einprogrammierten Zugangsdaten durchsuchte. Bestätigte Funde landeten in Echtzeit in einer Telegram-Gruppe, sortiert nach über 100 Quelltypen. Eine zweite Automatisierung sammelte E-Mail-Adressen von GitHub-Organisationen ein, um darüber an Personal Access Tokens zu kommen. Diese beiden Pipelines lieferten laut Anthropic das Ausgangsmaterial für den Großteil der bestätigten Einbrüche dieses Akteurs.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Der zweite Fall zeigt das Tempo. Ein mutmaßlicher ShinyHunters-Akteur brauchte rund 34 Stunden, um mehr als 2.100 Sätze von Azure-AD-Authentifizierungstoken aus über 40 verschiedenen Microsoft-Tenants abzugreifen – Grundlage war der Einbruch bei einem SaaS-Anbieter mit rund 200 nachgelagerten Kunden. Anthropic schreibt dazu, dass „KI-Agenten nahezu die gesamte Arbeit” erledigt hätten. In einem weiteren Fall vergingen zwischen einem einzelnen gestohlenen Entwickler-Token und voller administrativer Kontrolle rund drei Stunden.

Staatliche Akteure schließen den Regelkreis

Deutlich unangenehmer ist der Abschnitt zu einem Akteur, den Anthropic intern als GTG-20006 führt und dessen Zuordnung zur russischen Spionagegruppe Midnight Blizzard sich mit öffentlichen Berichten deckt. Er nutzte Claude, um zu beobachten, wie gut die eigene Schadsoftware der Erkennung durch Sicherheitsprodukte entging. Wurde ein Werkzeug erkannt, bauten KI-Agenten es automatisch um und setzten es erneut ein – so lange, bis es wieder unentdeckt blieb. Anthropic nennt das treffend das Schließen des Regelkreises: Früher zwang eine neue Erkennungssignatur den Angreifer in eine langsame, manuelle Überarbeitung. Dieser Puffer fällt weg. Ins Visier genommen wurden laut Bericht mehr als 20 Organisationen, darunter Ministerien, Verteidigungs- und Nachrichtendienste sowie Botschaften. Dass gestohlene Sitzungen und Zugangsdaten die eigentliche Währung solcher Angriffe sind, haben wir zuletzt bei Infostealern gesehen, die Claude-Sessions abgreifen.

Was das für dich bedeutet

Drei Punkte fallen mir als Praktiker auf, und keiner davon hat mit KI zu tun.

Erstens: Das Ausgangsmaterial war hausgemacht. 1,8 Millionen Apps nach hartkodierten Schlüsseln zu durchsuchen, ist keine neue Idee – TruffleHog gibt es seit Jahren. Neu ist nur, dass die Auswertung nicht mehr an Personalmangel scheitert. Wer heute noch einen API-Key in ein Mobile-Binary kompiliert, verteilt ihn faktisch öffentlich.

Zweitens: Token sind das neue Passwort, und sie werden schlechter bewacht. 2.100 Azure-AD-Token in 34 Stunden – dahinter steckt keine spektakuläre Lücke, sondern gültige Anmeldeinformationen, die irgendwo abrufbar lagen. Aus CISO-Sicht ist das der eigentliche Befund des Berichts: Der Engpass des Angreifers war nie das Wissen, sondern die Arbeitszeit. Genau die ist jetzt billig geworden.

Drittens: Die Reaktionszeit der Verteidiger ist die gefährdete Größe. Wenn ein Angreifer seine Schadsoftware in Minuten umbaut, sind signaturbasierte Erkennung und ein wöchentlicher Review-Termin strukturell zu langsam. Verhaltensbasierte Erkennung und kurze Sperrzeiten für kompromittierte Identitäten werden wichtiger als jede zusätzliche Signaturliste.

Konkrete Handlungsempfehlung

  • Secret-Scanning verbindlich machen. Lass Repositories und Build-Artefakte automatisch nach Schlüsseln durchsuchen, nicht nur den Quellcode. Ein Key im kompilierten Artefakt ist genauso offen wie einer im Git-Verlauf.
  • Token-Lebensdauer kürzen. Wenn ein gestohlener Token nach acht Stunden wertlos ist, verliert der 34-Stunden-Angriff seine Grundlage. Prüfe in Entra ID Conditional Access und die Sitzungsdauer – und ob ihr Token-Bindung an das Gerät nutzt.
  • KI-API-Schlüssel wie Produktionszugangsdaten behandeln. Anthropic beschreibt ausdrücklich Gruppen, die gezielt KI-Zugangsdaten stehlen und weiterverkaufen. Solche Schlüssel gehören in dieselbe Rotationspflicht und dieselbe Protokollierung wie Datenbank-Passwörter.
  • Phishing-resistente Anmeldung durchsetzen. Device-Code-Phishing und ClickFix-Angriffe stehen beide im Bericht, allerdings bei verschiedenen Akteuren. Wer sich mit Hardware-Sicherheitsschlüsseln nach FIDO2 anmeldet, macht das Device-Code-Phishing wirkungslos – die verfügbaren Modelle haben wir in einem eigenen Ratgeber zu FIDO2-Sicherheitsschlüsseln verglichen. Gegen ClickFix hilft das nicht: Dort geht es nicht um eine Anmeldung, sondern darum, dass jemand einen fremden Befehl selbst ausführt. Dagegen helfen nur Nutzeraufklärung und technische Einschränkungen für solche Ausführungswege.

Anthropic hat die betroffenen Konten gesperrt, die Schutzmechanismen nachgeschärft und Behörden sowie Betroffene informiert. Das ist richtig, ändert aber nichts an der Kernbotschaft: Die beschriebenen Angriffe funktionierten, weil Zugangsdaten schlecht verwaltet waren. Die KI hat den Aufwand gesenkt, nicht die Tür geöffnet.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden