Je AI-account is geld waard voor een inbreker
Er bestaat een handel in gestolen inloggegevens van Claude, ChatGPT en Gemini, en de prijzen daarvan zijn dit jaar verdubbeld. Waarom tweefactorauthenticatie hier niet helpt, en wat je wel kunt doen.
Waarom zou iemand jouw ChatGPT willen?
Als je nadenkt over wat een inbreker uit je bedrijf zou willen hebben, denk je aan klantgegevens, aan je bankrekening, misschien aan je administratie. Je AI-abonnement staat niet op dat lijstje. Het is een gereedschap, geen kluis.
Toch is precies dat abonnement inmiddels handelswaar. De Financial Times schreef er op 26 september over, op basis van cijfers van Google Threat Intelligence Group: er is een markt voor gestolen toegang tot AI-diensten, en de gemiddelde prijs per account is in 2026 meer dan verdubbeld. Een verdubbelde prijs betekent dat er meer vraag is dan aanbod. Er staan dus kopers in de rij.
De logica is simpel als je hem eenmaal ziet. Een AI-account is een meter die loopt. Wie bij jouw account kan, kan rekenkracht gebruiken die jij betaalt. Dat is direct te verzilveren, anders dan een map met klantgegevens waar een inbreker eerst een koper voor moet vinden.
Wat er precies verhandeld wordt
Op Telegram-kanalen worden inloggegevens voor Claude, ChatGPT, Gemini en Cursor aangeboden. Niet in de vorm van een rommelig bestand met wachtwoorden, maar als dienst: met klantenservice, bulkkortingen en een geld-terug-garantie als een account niet blijkt te werken. Een verkoper bood Anthropic-modellen aan voor 5 tot 15 procent van de officiele prijs per token.
Dat laatste getal vertelt je hoe het werkt. Iemand die modellen voor een tiende van de prijs kan aanbieden, heeft geen korting bij de leverancier. Hij gebruikt de rekening van iemand anders.
En hier zit het deel dat je moet weten: wat er verhandeld wordt zijn vaak geen wachtwoorden maar sessietokens. Dat is het stukje informatie dat je browser bewaart nadat je bent ingelogd, zodat je niet elke keer opnieuw hoeft in te loggen. Die tokens worden geoogst door malware op besmette computers.
Waarom tweefactorauthenticatie hier niet helpt
Dit is de onaangename consequentie. Tweefactorauthenticatie beschermt het moment van inloggen. Een sessietoken is het bewijs dat er al is ingelogd. Wie dat token heeft, hoeft niet langs de voordeur en wordt dus ook niet om een code gevraagd.
Je kunt dus een sterk wachtwoord hebben, een wachtwoordmanager gebruiken en 2FA netjes aan hebben staan, en nog steeds iemand in je account hebben zitten. Dat is geen reden om die maatregelen te laten. Het is een reden om er iets naast te zetten.
Wat er wel werkt, is het token onbruikbaar maken. Bij de meeste diensten heet dat "log uit op alle apparaten" of "beeindig alle sessies". Dat is de knop die hier iets doet, en het is precies de knop waarvan de meeste mensen niet weten dat hij bestaat. Hoe snel je die kunt vinden, is een kwaliteit van je beveiliging: we schreven eerder al over hoe snel je AI-toegang kunt intrekken.
Een API-sleutel is een nog groter risico dan een login
Bij een persoonlijk account merk je het uiteindelijk: je limiet is op, of er staat iets in je gespreksgeschiedenis dat je niet herkent. Bij een API-sleutel in een automatisering merk je het veel later, want daar kijkt niemand dagelijks naar.
Hoe dat uitpakt, beschreef de onderzoeksorganisatie METR in september zelf, nadat het bij hen was gebeurd. Op een persoonlijke server van een onderzoeker draaide een snel in elkaar gezet dashboard voor een AI-agent, met een fout in de toegangscontrole waardoor die openstond. Een aanvaller vond het, vroeg de agent om zijn API-sleutel, en gebruikte die drie weken lang. De verbruikte rekencapaciteit had een waarde van ongeveer 600.000 dollar. METR betaalde dat niet zelf, want de credits waren door de modelleverancier gratis verstrekt, maar drie weken ongemerkt meelopen op een sleutel is het punt.
Wat die aanvaller deed om zoiets te vinden, is het onderdeel dat voor jouw bedrijf telt: zoeken in lijsten van net geregistreerde websites op woorden die naar AI of agents verwijzen, en dan kijken welke daarvan een sleutel laat zien. Dat is niet gericht op jou. Dat is een sleepnet, en elk dashboard dat je "even snel" online zet, kan erin komen.
Wat je deze week kunt nakijken
Je hoeft hier geen project van te maken. Vier dingen, en je bent een middag kwijt.
- Kijk wie er in je AI-accounts zit. Bij ChatGPT vind je onder Instellingen bij Beveiliging en inloggen inmiddels een overzicht van recente activiteit: aanmeldingen, afmeldingen en wijzigingen in tweefactorauthenticatie. Loop dat door en beeindig alle sessies die je niet plaatst.
- Maak een lijst van je API-sleutels. Welke bestaan er, in welke automatisering zitten ze, en wie heeft ze ooit aangemaakt? Een sleutel die je niet kunt plaatsen, trek je in. Dat is geen risico, dat is opruimen.
- Zet een uitgavenplafond op elke sleutel. Een limiet verandert een ongemerkte diefstal in een melding. Dit is de maatregel die de meeste tijd oplevert voor de minste moeite.
- Check of ergens een dashboard of testpagina openstaat. Iets wat iemand "even snel" heeft gebouwd om mee te kijken met een automatisering, zonder inlog ervoor. Als jij het kunt bereiken zonder in te loggen, kan een sleepnet dat ook.
De rode vlag waar je vanaf nu op let
Een ding is aan deze handel praktisch: hij laat sporen na. Een gestolen account wordt gebruikt, en gebruik is meetbaar.
Let dus op verbruik dat niet bij je werk past. Je limiet die halverwege de maand op is terwijl je niets bijzonders hebt gedaan. Een API-rekening die stijgt in een week waarin je automatisering niks nieuws deed. Gebruik midden in de nacht. Dat zijn geen technische signalen waar je een specialist voor nodig hebt, dat is gewoon een getal dat niet klopt.
Hetzelfde principe komt terug bij een ander risico van hetzelfde formaat: instructies die verstopt zitten in wat je AI leest. Ook daar is de bescherming niet een slimmer model, maar dat iemand kijkt naar wat er gebeurt.
Wat dit betekent voor hoe je AI inricht
De rode draad van dit soort nieuws is dat AI-toegang zich niet gedraagt als een abonnement maar als een betaalmiddel. Je zou je pinpas niet aan vier automatiseringen geven en dan nooit meer op je rekening kijken. Met een API-sleutel gebeurt dat voortdurend, omdat het niet aanvoelt als geld.
Dus richt het in zoals je geld inricht: een aparte sleutel per automatisering zodat je er een kunt intrekken zonder de rest plat te leggen, een plafond op elke sleutel, en een keer per maand vijf minuten naar het verbruik kijken. Dat is geen beveiligingsproject. Dat is boekhouden.
Niet zeker of je weet welke sleutels er in jouw automatiseringen rondlopen? We kijken het graag samen met je door.