Die Kollegin sagt, das Claude-Kontingent sei gerade aufgefüllt und sofort wieder leer — und sie habe kein Fenster geöffnet. Der Eintrag im Passwort-Manager ist die Rotation vom letzten Monat. Das Handy hat keinen Code verlangt. Zwei Tage später liegt eine Mail von Anthropic im Postfach: ungewöhnliche Nutzung, erzwungene Abmeldung, hinterlegtes Zahlungsmittel entfernt. Der Brief sagt: Claude wurde nicht aufgebrochen. Ein Infostealer auf diesem Rechner hat die Anmeldesitzung mitgenommen, zusammen mit dem Rest, den solche Programme sowieso sammeln.
Der vorige Text hat geklärt, welche Zeichen du maskieren musst, bevor du ein Passwort in ChatGPT oder Gemini einfügst: Das ist der Weg, nachdem du Klartext in den Prompt gelegt hast, und ob Trainingsschalter oder ein Teilen-Link ihn noch lesen. Hier wechselt die Frage. Wenn du schon angemeldet bist, lebt der Nachweis «das bin ich» an Stellen, die du selbst öffnen kannst — und die ein lokales Programm kopieren kann. Muss ein Schlüssel wandern, nimm einen Einmal-Link der Form s.html?id=…#…. Anlegen und Lesen öffnen beide ohne Konto. Die Tools von MyPassGen öffnen ohne Anmeldung. Der Rest dieser Seite erklärt nicht, wie eine Malware-Familie sich verbreitet. Er legt Zahlen nebeneinander, die Okta und Anthropic schon veröffentlicht haben, und die Zeilen, die du in einer Sitzungsliste siehst.
Zuerst zwei Aufgaben trennen
Ein neues Passwort und ein zweiter Faktor blockieren das nächste Anmeldefenster. Ein Sitzungscookie oder JWT, das der Browser schon hat, und ein API-Schlüssel in einer Config-Datei laufen nicht ab, nur weil du ein neues Passwort getippt hast. Zuerst Sitzungen widerrufen und Schlüssel rotieren, dann entscheiden, ob dieser Rechner sich wieder anmelden darf. Ein Passwortwechsel ist kein «überall abmelden».
Warum das Konto nach dem Passwortwechsel noch aufgeht
Eine Website fragt nicht bei jedem Klick erneut nach dem Passwort. Nach einer gelungenen Anmeldung behält der Browser eine Sitzung: ein Cookie, ein JWT, in einer Single-Page-App oft zusätzlich ein Token in localStorage oder sessionStorage. Spätere Requests legen diesen noch gültigen Nachweis vor. Der Server prüft in diesem Moment nicht, ob du das Passwort hersagen kannst. Okta Threat Intelligence nennt diesen Nachweis in der Notiz vom 9. September 2026 Signing in without actually signing in einen skeleton key: Ein noch nicht abgelaufenes Token in einen anderen Browser legen, und der Angreifer ist schon angemeldet. Das Feld für den Namen, das Feld für das Passwort und die MFA-Abfrage erscheinen nicht wieder.
Das ist nicht derselbe Weg wie «jemand hat das Passwort geraten». Passkeys und Hardware-Schlüssel heben das Anmeldefenster. Okta schreibt zugleich: Sie erschweren die Übernahme über Name plus Passwort — und sie halten ein gestohlenes Sitzungstoken oder einen API-Schlüssel nicht auf. Ein Passwortwechsel auf der Einstellungsseite trifft in der Regel nur die nächste Person, die durch das Anmeldefenster geht. Schon ausgegebene Sitzungen warten auf Ablauf, auf einen Widerruf serverseitig oder auf einen Tritt aus der Liste «angemeldete Geräte». Das Passwort ändern und diese Liste nie öffnen heißt: Haustürschlüssel tauschen und eine noch gültige Chipkarte auf dem Tisch lassen.
Der Zwischenablage-Text hat einen Rest nach dem Kopieren beschrieben: Das Passwort hat das Generatorfeld verlassen und sitzt in der System-Zwischenablage, siehe Wer liest die Zwischenablage, nachdem du ein Passwort kopiert hast. Ein Sitzungstoken verlässt die Anmeldeseite und landet im Browserprofil und im Speicher. Beide Reste liegen auf diesem Gerät. Keiner von beiden endet, weil du schon auf Kopieren geklickt oder dich schon angemeldet hast. Nach dem Schließen von Inkognito können Lesezeichen und Downloads noch eine volle Einmal-URL halten — dieser Weg steht in Nach dem Schließen des Inkognito-Fensters bleibt das Passwort in Downloads, Lesezeichen und Zwischenablage. Sitzungen leben häufiger im Alltagprofil. Das Fenster schließen widerruft sie nicht.
Okta: Token, die in einem 7-GB-Log noch leben
Okta hat ein kostenloses Log-Archiv ausgewertet, das am 2. August 2026 in einem Telegram-Kanal lag. Das Paket war etwa 7 GB groß und betraf 5.871 infizierte Rechner in 162 Ländern. Gezählt wurde Material zur Authentifizierung, danach getrennt die Charge, die am Veröffentlichungstag noch nicht abgelaufen war — die Charge, die ein Käufer zuerst wiederverwendet.
Im Netscape-Cookie-Format hatte Google (Workspace und Verbraucher) 9.829 eindeutige Authentifizierungstoken; 9.213 waren am 2. August noch gültig, auf 4.144 Rechnern. Microsoft (Entra und Verbraucher) stand bei 2.491 / 1.763 / 1.753. Anthropic bei 561 / 164 / 404. Cursor bei 32 / 16 / 26. Dieselbe Tabelle listete Amazon, Gamma, Notion, Character.ai, Poe.com und Pika AI. Google, Microsoft und Amazon sitzen hinter einem Single-Sign-on-Tor, die Zahlen sind also die Haupttoken, die dieses Tor ausgegeben hat — kein Beliebtheitsranking der einzelnen Produkte.
JWTs waren ein zweiter Stapel. Der Datensatz hielt 44.791 eindeutige JWTs; Okta markierte 555 als wahrscheinlich für die Authentifizierung bei KI-Diensten. Eine weitere Suche fand 2.937 authentifizierungsbezogene JWEs, die meisten ausgestellt von OpenAIs NextAuth.js. Ohne Entschlüsselungsschlüssel liest du den Körper nicht; ein noch gültiges Token lässt sich trotzdem unverändert wiederverwenden. Zusammen waren am 2. August noch 1.843 JWTs und JWEs nicht abgelaufen. Okta schreibt außerdem: In 17,7 % der JWT-Körper standen Klartext-Personendaten wie Name, Telefonnummer oder E-Mail. Nach dem Ablauf des Tokens verschwindet diese Identitätskette nicht. Sie bleibt für Phishing nützlich.
Kurzlebige Zugriffstoken halten oft Minuten bis eine Stunde und werden von einem HttpOnly-Refresh-Token erneuert. Das soll Seitenskript vom langlebigen Teil fernhalten. Okta ist deutlich: Malware bindet diese Regel nicht. Parkt eine Single-Page-App ein JWT in LocalStorage oder SessionStorage, nimmt derselbe Kopiervorgang es mit. In diesem Dump haben sie keine gestohlenen Okta-Sitzungen gesehen. Sie haben «Sitzung nach IP- oder Gerätewechsel neu bewerten» als Idee für die Unternehmensseite festgehalten. Ein privates Konto hat dieses Tor nicht. Du widerrufst Zeilen in deiner eigenen Sitzungsliste.
Anthropic: Alte Sitzungen abmelden säubert den Rechner nicht
Ende August 2026 hat Anthropic begonnen, einen Teil der Claude-Nutzer anzuschreiben. BleepingComputer, SecurityWeek, Help Net Security, Malwarebytes und auf Deutsch heise online haben dieselbe Mitteilung zitiert. Das Unternehmen schrieb: Jemand nutze gängige Infostealer, um Claude-Anmeldesitzungen von fremden Rechnern zu stehlen, und verbrauche damit das Kontingent. Sah die Nutzung aus, als sei sie gerade aufgefüllt und dann geleert worden, während du Claude nicht benutzt hast, war das der wahrscheinliche Weg. Sie schrieben außerdem, sie hätten keinen Grund anzunehmen, die Malware hänge mit Claude zusammen, sei über Claude installiert oder mit etwas verbunden, das du in Claude getan hast. Help Net Security zitierte eine weitere Zeile: Telefone und Tablets schienen in dieser Welle nicht dabei.
SecurityWeek listete die genannten Familien: Vidar, Lumma, StealC, RedLine und Acreed unter Windows, dazu eine kleinere Menge Atomic Stealer (AMOS) auf dem Mac. Das sind Allzweck-Stealer. Sie kommen meist mit einem inoffiziellen Download oder einer schädlichen App, kopieren danach gespeicherte Browserpasswörter, Anmelde-Cookies und andere lokale Zugangsdaten. Eine Claude-Sitzung war ein Eintrag in dieser Ernte. Jemand hat diesen Eintrag später herausgefischt und benutzt.
Auf Unternehmensseite haben sie betroffene Sitzungen zwangsweise abgemeldet, hinterlegte Zahlungsmittel entfernt und Belastungen erstattet, die sie als unautorisiert einstufen. Der Satz, der in der Mitteilung zählt, lautet: Dich von Claude abzumelden stoppt die gestohlenen Sitzungen, entfernt die Malware aber nicht. Der Rechner ist noch da. Die nächste Anmeldung schreibt eine neue Sitzung, die sich auf demselben Weg kopieren lässt. Die Reihenfolge bei Anthropic: zuerst das Gerät säubern, dann das Passwort des gebundenen Postfachs ändern, die Zwei-Faktor-Authentifizierung einschalten — und erst danach ein Zahlungsmittel wieder hinterlegen. Eine Abmeldung widerruft die Karte. Sie desinfiziert den Rechner nicht.
API-Schlüssel, LocalStorage und Klartext-Config sind eine extra Schicht
Ein Sitzungscookie deckt die Webanmeldung. Ein API-Schlüssel deckt ein Programm, das das Modell in deinem Namen aufruft. Okta hat TruffleHog über denselben Dump laufen lassen und 24 Schlüssel gefunden, die zum Veröffentlichungszeitpunkt noch galten — bei Google Gemini, OpenAI, Groq und OpenRouter. Sie nannten drei Rechnungen aus gestohlenen Schlüsseln: fast 1 Million US-Dollar bei einer Organisation, 25.000 Dollar für einen Softwarearchitekten und 600.000 Dollar Guthaben bei einem KI-Testladen. Ein Schlüssel in einer Config-Datei oder einer Umgebungsvariable ist der schnellste Start. Es ist auch der schnellste Weg, wie ein lokales Programm dein Kontingent in fremdes Kontingent verwandelt. OpenAI, Anthropic und andere lassen dich ein Nutzungslimit und eine IP-Allowlist auf einen Schlüssel legen. Ohne diese Tore gilt ein gestohlener Schlüssel als bereits berechtigt, dich zu belasten.
Ein stabileres Muster ist OAuth 2.0: Die App bekommt ein kurzlebiges Zugriffstoken, das Refresh-Token sitzt im System-Schlüsselbund oder im Passwort-Manager, und der Scope bleibt so eng, wie du ihn machen kannst. Okta hat «keinen Klartext-API-Schlüssel in eine Config-Datei oder eine Umgebungsvariable legen» auf dieselbe Stufe wie ein Passwort gestellt. Braucht die Kollegin den Schlüssel trotzdem, schreib ihn nicht in eine Klartextdatei, die in Git oder ein synchronisiertes Laufwerk wandert — dieser Weg steht in Bevor die Datei in die Cloud kommt: wer den Klartext sieht und welchen Weg das Passwort nehmen darf. Eine volle Einmal-URL in einer Config-Datei bleibt ein Beleg: Das Stück hinter # fährt nicht in der HTTP-Request-Zeile mit, die Datei auf der Platte und der Objektspeicher halten aber die ganze Kette, siehe Wenn du ein Passwort einmal an Kollegen schickst, warum der Schlüssel hinter # gehört.
Browser bauen eigene Bremsen ein. Okta erwähnte Googles App-Bound Encryption von 2024 und Device-Bound Session Credentials, die eine Sitzung kryptografisch an ein Gerät binden. Sie schrieben, bei ABE seien Umgehungen schnell da gewesen, und DBSC sei noch früh — Websites müssen es serverseitig anbinden, und Chrome 145 für Windows kann das seit März 2026. Solange die Seite, die du nutzt, DBSC nicht spricht, bleibt prüfbar: Zeigt die Sitzungsliste ein Gerät, das nicht deins ist, und liegt ein Schlüssel noch in einer Klartextdatei?
Was Passwort, Code und Sitzung jeweils blockieren
Nimm dasselbe Wegwerfkonto und ein Browserprofil, das du steuerst. Lauf einmal «nur das Passwort ändern», einmal «jede Sitzung widerrufen» und einmal «Websitzungen weg, Schlüsseldatei unberührt». Die Seiten, die danach noch aufgehen, sind nicht dieselben. Die Tabelle schreibt Türen, die du anklicken kannst — keine Marketingnamen.
| Was du getan hast | Das nächste Anmeldefenster | Was die andere Person meist noch hat |
|---|---|---|
| Passwort geändert, «alle Geräte abmelden» nicht geklickt | Das alte Passwort scheitert | Ein noch gültiges Cookie oder JWT kann sie angemeldet lassen |
| MFA oder Passkey an; ein lokales Programm hat die Sitzung schon kopiert | Das Anmeldefenster verlangt den zweiten Faktor | Die wiederholte Sitzung überspringt Fenster und Code meist |
| Der Server hat zwangsweise abgemeldet (etwa nach einer Anthropic-Mail) | Neu anmelden ist nötig | Alte Sitzungen stoppen; eine neue lässt sich wieder kopieren, wenn der Rechner schmutzig bleibt |
Jede Websitzung ist weg; der API-Schlüssel in .env wurde nicht rotiert |
Die Website verlangt eine frische Anmeldung | Wer den Schlüssel hält, kann die API weiter belasten |
| In der Datei steht nur die Einmal-ID; der Schlüssel ging per Telefon | Keine Anmeldefrage | Logs und Dateien halten keinen vollständigen Beleg; beide Hälften braucht es zum Entschlüsseln |
Die fünfte Zeile nicht mit den ersten vier mischen. Eine volle s.html?id=…#… in ein Repo oder einen Chat zu schreiben hinterlässt weiter einen Beleg in der lokalen Datei und in einem Infostealer-Log. Der Host, der den Geheimtext parkt, sieht den Schlüssel nicht. Trenn ID und Schlüssel, und eine Volltextsuche findet keinen Link, der aufgeht. Behandle einen vollständigen Link wie das Passwort selbst.
Vor Ort prüfen
Die Schritte unten hängen an keinem Markenversprechen. Nimm ein Wegwerfkonto und ein Testpasswort, das nie ein echtes Arbeitskonto öffnet, etwa orange-lake-7. Übe nicht mit einem lebenden Masterpasswort, einem Produktionsschlüssel oder einer echten Einmal-URL.
- Mit einer Testmail ein Wegwerf-KI- oder Google-Konto anlegen oder anmelden und im Alltagbrowser angemeldet bleiben. Die Seite «angemeldete Geräte / Sitzungen / Sicherheit» öffnen und die aktuelle Zeile notieren. Von einem zweiten Browser oder einem Inkognitofenster dasselbe Konto erneut anmelden. Das erste Fenster aktualisieren: Du solltest zwei Zeilen sehen. Die Zeile widerrufen, die du gerade nicht nutzt. Das zweite Fenster aktualisieren: Es sollte ins Anmeldefenster zurückfallen. Dieser Schritt prüft, ob die Sitzungsliste eine Karte wirklich ungültig macht. Das ist kein Malware-Test.
- Im ersten Fenster angemeldet bleiben. Nur das Passwort ändern. Nicht auf «alle Geräte abmelden» klicken. Das zweite Fenster beobachten. Manche Produkte werfen jede Sitzung sofort raus. Andere setzen nur das alte Passwort außer Kraft und lassen offene Sitzungen leben. Aufschreiben, was du siehst. Diese Beobachtung nicht auf jedes Produkt hochrechnen. Der Seite trauen, die du gerade aktualisiert hast.
- Ist ein Google-Konto das Tor für Gemini oder Workspace: Die Geräteaktivität des Google-Kontos öffnen und nach einem Ort oder Browser suchen, der nicht deiner ist. Google und Microsoft waren die zwei größten Spalten in Oktas Tabelle, weil ein SSO-Token eine Kette von Apps dahinter öffnet. Nach dem Widerruf eines Fremden prüfen, ob Gemini oder die Mail erneut nach einer Anmeldung fragt.
- Nutzt du Claude, ChatGPT oder Cursor: In den Kontoeinstellungen Sitzungen, angemeldete Clients oder die API-Schlüsselliste suchen. Widerrufen, was sich widerrufen lässt. Schlüssel löschen, die sich löschen lassen, dann neue ausstellen. Anthropics Mitteilung hat schon gesagt: Von der Website abgemeldet zu sein ist nicht dasselbe wie ein sauberer Rechner. Ob dieser Rechner einen Stealer hat, beantworten deine eigenen Systemwerkzeuge. MyPassGen scannt die Platte nicht für dich.
- Auf diesem Gerät nach der Testschlüssel-Kette suchen: Projektordner,
.env, lokale Editor-Historie, Terminal-Historie. Sind die Websitzungen weg, ist eine Klartextdatei immer noch eine zweite Kopie. Der Umgang steht im Dateiverschlüsselungs-Text. Einen gefundenen Produktionsschlüssel nicht in einen Chat einfügen. - Einen MyPassGen-Einmal-Link mit demselben Testsatz anlegen, Ablauf 24 Stunden, Lesevorgänge auf 1 lassen. In Chat oder Ticket nur den Teil vor der Raute einfügen,
s.html?id=…. Den Schlüssel am Telefon oder persönlich sagen. Öffnet ohne Konto. Mit nur der ID sollte die Empfängerin einen unvollständigen Link sehen; beide Hälften braucht es zum Entschlüsseln. Nach dem Lesen die Zwischenablage überschreiben. Eine Adresse, die noch#trägt, nicht in einem Browserprofil speichern, das synchronisiert.
Beim Firmenkonto eine halbe Stufe extra: Fragen, ob erzwungenes SSO an ist, ob es eine Sitzungsrisiko-Erkennung gibt und ob API-Schlüssel ein Nutzungslimit und eine IP-Allowlist haben. MyPassGen sagt dir nicht, ob ein bestimmtes Gateway eine weitere Kopie gehalten hat. Den Fenstern trauen, die du gerade geöffnet hast.
Wenn der Schlüssel wandern muss, teile den Kanal
Für eine Eins-zu-eins-Übergabe, die die andere Person jetzt öffnen kann, schreib keinen API-Schlüssel in Klartext, der in ein Repo, ein synchronisiertes Laufwerk oder ein Chatarchiv wandert. Das Passwort auf diesem Gerät erzeugen, dann in einen Einmal-Link packen. Der Passwortgenerator von MyPassGen nutzt den Zufallsmodus mit 6–128 Zeichen, Standard 16, und warnt unter 8. Er öffnet ohne Konto. Das Ergebnis wird nicht als Geschäftsdaten hochgeladen. Beim Anlegen verschlüsselt der Browser mit AES-256-GCM. Eine einzelne Notiz bleibt bei 32 KB. Lesevorgänge starten bei 1 und enden bei höchstens 10. Der Ablauf kann 1 Stunde, 24 Stunden, 7 Tage oder nur nach Anzahl ohne TTL sein. Der Server parkt nur Geheimtext.
Braucht ein Repo oder ein Ticket trotzdem einen Einstieg, teile den Kanal. Die Datei trägt nur die Verantwortliche, die ID und den Satz «Schlüssel per Telefon». Ein Anruf, eine Übergabe von Angesicht oder ein anderes Messenger-Konto trägt nur das Stück hinter #. Keine Hälfte entschlüsselt allein. Das ist ein Nutzungsmuster, kein Produktstandard. Die Anlegeseite gibt weiter einen vollen Link aus, der für eine Eins-zu-eins-Sendung bequem ist. In einem Kanal, der Vorschaukarten zeichnet, zuerst einen Testlink laufen lassen und prüfen, ob die Vorschau einen Lesevorgang zählt, siehe Wenn du einen Einmal-Link in Slack oder WeChat einfügst, verbraucht die Link-Vorschau ihn zuerst.
Ein Schlüsselpaket oder ein Export über 32 KB gehört nicht auf einen Einmal-Textlink. Nimm die Datei verschlüsseln: AES-256-GCM als Strom im Browser, eine Datei bis 5 GB, Ausgabe .lock / .enc, Passwort über einen anderen Kanal. Zuerst auf diesem Gerät verschlüsseln, dann synchronisieren; die Gegenseite soll nur Geheimtext sehen. Eine unverschlüsselte .env auf ein Laufwerk zu schieben oder einer Browsererweiterung zum Lesen zu überlassen ist dieselbe Klasse von Problem wie ein Sitzungscookie, das ein lokales Programm mitnimmt: Der Nachweis «das bin ich» hat das Fenster verlassen, in dem du ihn vermutet hast.
Hast du «wirft nur ein Passwortwechsel die zweite Sitzung raus» und «fällt das andere Fenster nach dem Widerruf einer Zeile ins Anmeldefenster zurück» geprüft, kannst du die Frage dieses Textes beantworten: Das Passwort ist neu, MFA ist an, und eine noch gültige KI-Anmeldesitzung oder ein Klartext-API-Schlüssel kann jemand anderen trotzdem reinlassen. Anthropic hat die alten Karten abgemeldet. Okta hat die Token gezählt, die am Tag des Dumps noch lebten. Eine Sitzungsliste ist ein Ort zum Prüfen. Sie ist ein schlechter Ort für die Annahme «ich habe das Passwort schon geändert, also ist das vorbei».
Häufige Fragen
Ich habe das Passwort geändert. Kommt die andere Person trotzdem noch rein?
Sie kann das alte Passwort am Anmeldefenster nicht mehr nutzen. Das ist nicht dasselbe, als stürben alle schon ausgegebenen Sitzungen im selben Moment. Der Liste trauen, die du unter «angemeldete Geräte» aktualisierst. Okta beschreibt das Wiederverwenden eines noch gültigen Tokens als Umgehung von Passwort und MFA. Sitzungen widerrufen, dann das Passwort ändern. Beides tun. Nicht nur den Schritt, den du dir merkst.
Steht MFA oder ein Passkey für einen Einmal-Link?
Nein. MFA und Passkey bewachen das Anmeldefenster. Ein Sitzungstoken beweist «schon angemeldet». Auch Anthropics Mitteilung hat das Problem als gestohlene Sitzungen gefasst, nicht als geratene Passwörter. Um zu prüfen «hat der Server außer Geheimtext etwas gesehen», nimm einen Einmal-Link und das Network-Panel. «Ich habe einen zweiten Faktor eingeschaltet» ersetzt das nicht.
Was ist eine volle Einmal-URL in .env besser als der API-Schlüssel selbst?
Serverlogs und rein HTML-basierte Vorschauen sehen den Schlüssel hinter # in der Regel nicht. Die lokale Datei, die Editor-Historie und ein Infostealer-Log können die ganze URL trotzdem halten. Wer sie kopiert, kann sie öffnen, bevor sie verbrennt. Sicherer: In der Datei nur die ID; den Schlüssel über einen anderen Kanal. Der Schlüssel selbst braucht weiter einen Widerrufsweg und ein Nutzungslimit.
Brauchen Anlegen und Lesen ein Konto? Kann der Support den Link holen, wenn ich den falschen Kanal gewählt habe?
Keine Anmeldung. Anlegen und Lesen sind für Besuchende offen. Ist der Geheimtext nach Anzahl oder Ablauf verbrannt, gibt es keine Klartextkopie auf dem Server und kein Support-Postfach, das ihn zurückholt. Ein neues Passwort und einen neuen Link erzeugen. Dieselbe URL nicht immer wieder aktualisieren, um zu sehen, ob sie zurückkommt.