LONDON (IT BOLTWISE) – In der Befehlszeilen-Schnittstelle Claude Code von Anthropic wurde eine Schwachstelle gefunden, die lokale Token aus dem macOS-Schlüsselbund (Keychain) auslesbar macht. Betroffen sind nach den Untersuchungen insbesondere langlebige OAuth-Refresh-Tokens sowie Anmeldedaten für das Model Context Protocol (MCP). Dadurch könnten Angreifer mit bereits vorhandenem Systemzugriff weitreichende Berechtigungen für die zugehörigen Konten erhalten. Anthropic ordnet die Lücke als Problem der Defense-in-Depth-Strategie ein und setzt auf zusätzliche Kontrollen rund um den Keychain-Zugriff.

Die Meldung wirkt auf den ersten Blick wie ein typisches macOS-Sicherheitsproblem rund um Berechtigungen. Bei genauerem Hinsehen trifft sie aber die praktische KI-Entwicklung: Claude Code, eine Befehlszeilen-Integration eines KI-Anbieters, greift für Authentifizierung und Token-Speicherung auf das Apple-Ökosystem zurück. Genau dort liegt das Problem. Sicherheitsforscher beschreiben, dass die Anwendung OAuth-Tokens über den Systemmechanismus /usr/bin/security im Keychain-Container hinterlegt. Der entscheidende Punkt ist nicht nur, dass Tokens gespeichert werden, sondern wie eng ihr Zugriff an den Benutzerkontext gekoppelt ist.
Unter macOS kann ein lokaler Prozess, der im selben Benutzerkontext läuft wie der angegebene Nutzer, das Credential-Bundle ohne weitere Authentifizierung auslesen. Das macht aus einer eigentlich „lokalen“ Schwachstelle schnell einen Hebel für Credential-Theft: Wenn ein Angreifer bereits Code auf dem Rechner ausführen kann, lassen sich die Token potenziell im Klartext extrahieren. Laut den Untersuchungen betrifft die Lücke sowohl langlebige OAuth-Refresh-Tokens als auch Anmeldedaten, die für das Model Context Protocol (MCP) verwendet werden. Refresh-Tokens sind dabei besonders relevant, weil sie die Wiederherstellung von Sitzungen erlauben, ohne dass der Nutzer wiederholt interaktiv nach Authentifizierungsdaten gefragt wird.
Für die Ausnutzung nennen die Sicherheitsexperten eine klare Voraussetzung: Es muss bereits eine Code-Ausführung auf dem System vorliegen, etwa durch einen erfolgreichen Einbruch oder durch einen Weg, die Umgebung eines Entwicklers zu kompromittieren. Die Schwachstelle dient dann vor allem dazu, innerhalb eines bereits „landeten“ Angriffs die Reichweite zu erhöhen. Praktisch heißt das: Schon ein zusätzlicher Schritt, der Token aus dem Keychain-Kontext abgreift, kann aus begrenztem Zugriff deutlich mehr machen, weil die extrahierten Credentials direkt die zugehörigen Konten und deren Berechtigungen adressieren. Für Teams in der Software-Entwicklung ist das auch deshalb heikel, weil CI- oder Entwicklungsumgebungen häufig mit umfassenden Zugangsdaten ausgestattet sind und die Geräte der Entwickler teils als „Trust-Anker“ fungieren.
Interessant ist zudem die Verbindung zu Mustern, die man aus Cyberangriffen kennt. Zusätzliche Analysen der Elastic Security Labs deuten darauf hin, dass das reguläre Verhalten von Claude Code mit Aktivitäten korrelieren kann, die typischerweise in Intrusionsketten auftauchen. Genannt werden etwa Reverse-Tunnel über Dienste wie Cloudflare oder lhr[.]life sowie Persistenzmechanismen über LaunchAgents. Konkret wurde im Juli eine Session dokumentiert, die einen solchen Tunnel und eine LaunchAgent-Persistenz mit einem 60-Sekunden-Intervall kombiniert. Besonders kritisch daran: In der Beurteilung der Experten ist die Signierung von Elternprozessen kein verlässliches Sicherheitsmerkmal, um solche Zugriffe zuverlässig zu verhindern.
Anthropic stuft die Schwachstelle in den Kontext einer „Defense-in-Depth“-Strategie ein. Das Unternehmen sieht strengere Kontrollen für den Zugriff auf den Keychain als zusätzliche Sicherheitsebene, um die Integrität der Nutzerdaten zu stärken. Der Gedanke ist in der Praxis nachvollziehbar: Keychain-Zugriff ist auf macOS zwar tief im Betriebssystem verankert, aber gerade weil Entwickler-Workflows häufig viel Automatisierung und Netzwerkzugriffe nutzen, reichen „Standardrechte“ nicht immer aus, wenn ein Prozess bereits kompromittiert ist. Für Unternehmen bedeutet das: Es genügt nicht, nur auf die Ebene der App zu schauen; man muss auch die Randbedingungen betrachten, unter denen Tools laufen – von Rechtevergabe über Token-Lebenszyklen bis hin zu Monitoring auf ungewöhnliche Prozess- und Netzwerkaktivitäten.
Für die Absicherung von KI-Entwicklungswerkzeugen empfiehlt sich deshalb ein Ansatz, der Token-Missbrauch grundsätzlich erschwert. Im Kern geht es darum, die lokale Umgebung so zu härten, dass unbefugte Code-Ausführung möglichst verhindert oder schnell erkannt wird – denn ohne diese Voraussetzung bleibt die Schwachstelle in der beschriebenen Form weitgehend wirkungslos. Dazu passt, dass macOS-Umgebungen in Entwicklerhäusern häufig heterogen sind: Unterschiedliche Benutzerkonten, verschiedene Shell-Setups, unterschiedlich konfiguriertes Automationsverhalten. Genau diese Variabilität macht es schwer, allein über „eine“ Konfigurationsregel alle Risiken abzudecken. Wer Claude Code auf macOS produktiv einsetzt, sollte deshalb insbesondere prüfen, wie Tokenzugriff im Keychain abgesichert ist, ob geeignete Least-Privilege-Prinzipien umgesetzt sind und welche Sicherheitskontrollen im Falle eines kompromittierten Prozesses greifen.
Damit verbunden ist auch ein Blick auf die Markt- und Systemebene: KI-Tools wandern zunehmend in lokale Entwicklungsumgebungen, weil sie dort bessere Integration in Workflows bieten. Dadurch steigt aber die Angriffsfläche – nicht nur durch klassische Web-APIs, sondern durch lokale Auth-Mechanismen, Betriebssystem-Schnittstellen und Erweiterungsfunktionen wie Persistenz. Für IT-Verantwortliche entsteht daraus eine doppelte Aufgabe: Einerseits müssen Sicherheitslücken in Tooling schnell geschlossen und die betroffenen Versionen identifiziert werden. Andererseits braucht es Betriebskonzepte, die auch dann greifen, wenn ein Entwicklungsrechner bereits einen ersten Schaden erlitten hat – mit klaren Alarmwegen und der Möglichkeit, Tokenzugriff effektiv zu begrenzen oder zu widerrufen, bevor daraus ein kontoübergreifender Schaden wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Claude Code unter macOS: Sicherheitslücke ermöglicht Token-Diebstahl aus der Keychain" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Claude Code unter macOS: Sicherheitslücke ermöglicht Token-Diebstahl aus der Keychain" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Claude Code unter macOS: Sicherheitslücke ermöglicht Token-Diebstahl aus der Keychain« bei Google Deutschland suchen, bei Bing oder Google News!