Bei der Aufschlüsselung nach Plattformen dominiert ein Name das Bild: Eine erbeutete ChatGPT- beziehungsweise OpenAI-Sitzung findet sich bei 358 der 482 Unternehmen, auf die rund 90 Prozent aller Datensätze der Studie entfallen. Zapier, Notion, Hugging Face, Replit, Lovable und ElevenLabs folgen mit deutlichem Abstand. Auffällig ist vor allem, wer fehlt: Claude taucht in den vorderen Rängen nicht auf, Gemini ebenfalls nicht.

Die Forscher warnen ausdrücklich vor einer Fehldeutung. „Wir lesen die nahezu vollständige Dominanz von ChatGPT als Signal für Schatten-KI, nicht als Urteil über die Sicherheit eines Anbieters“, heißt es im Bericht. Der Vorsprung als Erstanbieter führe dazu, dass weit mehr Beschäftigte sich still mit einer Arbeits-E-Mail auf einem privaten Gerät angemeldet hätten — genau diese Population greifen Infostealer ab. Mit wachsender Verbreitung anderer Assistenten werde sich die Verteilung angleichen. Der Vorfall bei Anthropic belegt das: Claude-Sitzungen werden angegriffen, sobald sie in ausreichender Zahl existieren; die Plattform bietet derzeit nur eine kleinere Unternehmensbasis zum Absammeln.

Der Bericht argumentiert, ein KI-Konto sei vier Dinge zugleich: durchsuchbares Archiv, Ausführungsumgebung, abrechenbare Ressource und Identität. Eine übernommene Sitzung liefert alle vier ohne Passwortabfrage. Beschäftigte fügen Quellcode, Kundendaten, Verträge und unveröffentlichte Planungen in Prompts ein — das Konto wird so zum Speicher des Unternehmensgedächtnisses, und wer die Sitzung wiedergibt, erhält dieses Archiv, noch bevor er ein internes System berührt.

Anzeige

Ein gestohlenes Cookie ist eine laufende Sitzung. Jeremy Kirk von Okta hat darauf hingewiesen, dass Sitzungstoken und API-Schlüssel gerade deshalb gesucht werden, weil sie sich wiedergeben lassen und so die passwortbasierte Authentifizierung umgehen. Ein Passwortwechsel lässt den Eindringling angemeldet.

Besonders heikel sind Automatisierungsplattformen mit dauerhaften OAuth-Berechtigungen für CRM, E-Mail und Speicher. Über eine gestohlene Zapier-Sitzung lässt sich ein Workflow bauen, der Daten planmäßig und aus dem vertrauenswürdigen IP-Bereich eines Anbieters abzieht. Schlüssel, die in Notiz-Apps oder Arbeitsbereichseinstellungen liegen, werden mitgenommen, dem Opfer in Rechnung gestellt oder weiterverkauft. Im Untergrund werde verbilligter Zugang zu Claude-, Gemini- und Cursor-Konten angeboten, samt Geld-zurück-Garantie.

Die größte betroffene Gruppe stellen Technologie- und Internetdienstleister mit 144 Unternehmen und 40 Prozent aller Datensätze — Firmen, die Daten für viele nachgelagerte Kunden halten. Auch Industrie, Finanzdienstleister, Handel, Gesundheitswesen und Energie sind stark vertreten. Die Belastung durch LLM-Plattformen ist nahezu flächendeckend und im Energiesektor mit 93 Prozent der betroffenen Unternehmen am höchsten. Offengelegte Agenten- und Automatisierungszugänge, die die Befugnisse eines Beschäftigten in andere Systeme tragen, ballen sich dagegen im Gesundheitswesen, bei Finanzdienstleistern und in der Technologiebranche.

Es braucht dafür keinen autonomen Agentenschwarm: Ein Mitarbeiter, ein nicht verwaltetes Notebook, ein gespeichertes ChatGPT-Passwort und ein handelsüblicher Infostealer, wie er seit 2022 in Telegram-Kanälen verkauft wird, genügen. SOCRadar bezeichnet Anthropics Reaktion als nachahmenswerte Vorlage: Sitzungen invalidieren, missbrauchte Zahlungsmethoden entfernen und Betroffene informieren, bevor der Betrug sie erreicht.