Boris.
AI DAGELIJKS

Claude gehackt: hackers stelen tokens van gebruikers

9 september 2026 | Boris Kusters
Inhoud
Claude gehackt: hackers stelen tokens van gebruikers

Een gebruiker van Claude merkte vorige maand iets vreemds: zijn account verstookte tokens terwijl hij niet aan het werk was. Geen typefout, geen vergeten tabblad open, gewoon verbruik dat niet van hem kwam. Anthropic bevestigt inmiddels wat veel gebruikers al vermoedden: er lopen hackers rond die Claude-accounts binnendringen en de tokens van slachtoffers opmaken.

Voor een consument is dit vervelend en een rekening die niet klopt. Voor een MKB-bedrijf dat Claude gebruikt voor klantenservice, contentproductie of interne workflows is het risico groter: gestolen toegang betekent niet alleen een hogere rekening, maar mogelijk ook inzage in gevoelige bedrijfsdata en gesprekken die via dat account zijn gevoerd.

In dit artikel: wat er precies gebeurd is, hoe de diefstal waarschijnlijk werkt, en vooral wat jij vandaag nog kunt doen om te checken of jouw account veilig is.

Wat is er aan de hand bij Claude

TechCrunch meldt dat meerdere Claude-abonnees de afgelopen weken hebben gemerkt dat hun account tokens verbruikte op momenten dat ze zelf niet aan het werk waren. Een gebruiker zag zijn verbruik oplopen terwijl hij sliep. Anthropic, het bedrijf achter Claude, heeft inmiddels gebruikers gewaarschuwd dat er kwaadwillenden actief zijn die toegang krijgen tot bestaande accounts en die vervolgens gebruiken om zelf AI-verzoeken te draaien op kosten van het slachtoffer.

Het gaat hier niet om een fout in het Claude-model zelf, maar om accounts die in verkeerde handen zijn gevallen. Dat onderscheid is belangrijk: het probleem zit in toegang en inloggegevens, niet in de techniek van Anthropic. Precies dat maakt het relevant voor iedereen die met wachtwoorden en API-sleutels werkt, dus ook voor jou als ondernemer.

Hoe hackers waarschijnlijk bij Claude-tokens komen

Anthropic heeft nog geen volledige technische uitleg gegeven, maar de patronen die je in dit soort zaken vaker ziet, liggen voor de hand. Hergebruikte wachtwoorden die al eerder zijn gelekt bij een ander datalek, phishingmails die op een Anthropic-inlogpagina lijken, en malware die lokaal opgeslagen API-sleutels van je computer leest. Dat laatste zagen we eerder al bij het datalek waarbij AI-pakketten besmet bleken en terabytes aan inloggegevens uitlekten.

Ook simpel hergebruik van een API-sleutel op te veel plekken helpt hackers. Staat je sleutel per ongeluk in een publieke code-repository, een Slack-bericht of een gedeeld document? Dan is de kans groot dat die vroeg of laat wordt gevonden en misbruikt, net zoals we destijds zagen bij het Microsoft Copilot-lek.

Wat dit betekent voor jouw MKB

Voor een MKB-bedrijf zijn er twee directe risico's. Het eerste is financieel: als je met een betaald API-account werkt, betaal je per verbruikte token. Een hacker die op jouw account meedraait, stuurt gewoon de rekening door naar jou. Bij een abonnement zoals Claude Pro loop je tegen gebruikslimieten aan, maar bij API-gebruik kan de schade flink oplopen voordat je het doorhebt.

Het tweede risico is inhoudelijk. Gebruik je Claude voor klantenservice, offertes, contracten of andere content met persoonsgegevens van klanten? Dan heeft een hacker die toegang krijgt tot je account mogelijk ook inzage in die gesprekken en documenten. Onder de AVG is dat een potentieel datalek: zijn er persoonsgegevens blootgesteld, dan moet je dat binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Met de EU-AI-Act die steeds strenger toeziet op hoe bedrijven AI-systemen inzetten en beveiligen, wordt dit soort basishygiëne ook juridisch relevanter, niet alleen technisch.

Check je account: dit doe je vandaag nog

Je hoeft geen IT-afdeling te hebben om dit binnen een kwartier te checken. Log in op je Anthropic-console of je Claude-account en bekijk je verbruiksoverzicht. Zie je pieken in tokengebruik op momenten dat jij of je team niet aan het werk was? Dat is een rode vlag.

Werk je met een extern bureau of freelancer die met jouw Claude-account werkt? Vraag na hoe zij sleutels bewaren. Eén slecht beveiligd laptopje van een derde partij is al genoeg om jouw account open te zetten.

De bredere trend: AI-veiligheid wordt een zakelijk thema

Dit incident staat niet op zichzelf. Dezelfde week maakte het Franse Mistral bekend 3 miljard euro te hebben opgehaald bij onder meer Samsung, tegen een waardering van meer dan 21 miljard euro, deels met het argument dat bedrijven en overheden meer grip willen op waar hun AI draait en wie erbij kan. OpenAI schreef deze week over hoe goedkopere, krachtigere AI meer werk binnen handbereik van bedrijven brengt. Meer bedrijven die AI in hun dagelijkse werk verweven, betekent ook meer accounts die de moeite waard zijn om te stelen.

Voor jouw MKB is de les simpel: hoe meer je met AI-tools werkt, hoe meer die tools verdienen om als een echt bedrijfsmiddel behandeld te worden. Met wachtwoordbeleid, met toegangsbeheer en met iemand die het overzicht houdt, net zoals je dat met je boekhoudpakket of je CRM doet.

Wat dit betekent voor jou

Dit is geen reden om te stoppen met Claude of met AI in het algemeen. Het is wel een goede reminder dat een AI-account net zo goed beveiligd moet worden als je zakelijke e-mail of je bankomgeving. De meeste MKB-bedrijven die ik spreek in en rond Enschede hebben hun wachtwoordbeleid wel op orde voor de bank, maar behandelen een Claude- of ChatGPT-account nog als iets vrijblijvends. Dat is precies waar hackers op inspelen.

Neem een kwartier, check je verbruik, roteer je sleutels en zet waar mogelijk tweestapsverificatie aan. Dat kost je vandaag tien minuten en bespaart je mogelijk een vervelend gesprek met een klant over een datalek later.

Werkt deze AI-ontwikkeling door in jouw bedrijf? een korte sparring boeken.

Veelgestelde vragen
Wat is er precies gebeurd met de gehackte Claude-accounts?

Volgens TechCrunch merkten meerdere Claude-gebruikers dat hun account tokens verbruikte terwijl zij zelf niet aan het werk waren. Anthropic heeft bevestigd dat hackers toegang krijgen tot bestaande accounts en die gebruiken op kosten van het slachtoffer.

Hoe weet ik of mijn Claude-account gehackt is?

Check je verbruiksoverzicht in de Anthropic-console of je Claude-abonnement op ongewone pieken in tokengebruik, vooral op momenten dat jij of je team niet actief was. Controleer ook of er onbekende API-sleutels of gekoppelde toepassingen aan je account hangen.

Wat moet ik doen als mijn Claude-tokens gestolen zijn?

Roteer direct al je API-sleutels, wijzig je wachtwoord, zet tweestapsverificatie aan en neem contact op met de support van Anthropic. Ging het om een zakelijk account met klantgegevens, beoordeel dan of je dit als datalek moet melden onder de AVG.

Is tokendiefstal bij Claude een datalek volgens de AVG?

Dat hangt af van wat er in je account stond. Zijn er persoonsgegevens van klanten of medewerkers zichtbaar geweest voor de hacker, dan is dat een potentieel datalek dat je binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens.

Kan dit ook gebeuren met ChatGPT of andere AI-tools?

Ja. Het probleem zit niet in Claude zelf, maar in gestolen wachtwoorden, phishing en slecht beveiligde API-sleutels. Dat risico geldt voor elke AI-dienst waar je met een account of API-sleutel op inlogt, dus ook voor tools van OpenAI.

Hoe voorkom ik als MKB dat dit mij overkomt?

Gebruik unieke wachtwoorden per dienst, zet tweestapsverificatie aan, bewaar API-sleutels nooit in platte tekst en geef elke medewerker of elk project een eigen sleutel zodat je misbruik snel herkent.

Lees ook
Bronnen
  1. techcrunch.com
  2. techcrunch.com
  3. openai.com
  4. mistral.ai

Liever wekelijks een ruimere samenvatting? Lees ook de wekelijkse AI Quickread.

Gepubliceerd 2026-09-09T05:06:29+02:00