Je denkt bij cybersecurity misschien aan ransomware, phishingmails of datalekken. Maar er is een nieuw doelwit dat veel MKB-ondernemers over het hoofd zien: je AI-abonnement. Hackers stelen inmiddels actief de toegangstokens van Claude-gebruikers — en dat raakt ook jouw bedrijf, ook als je maar een klein team hebt.
Wat er aan de hand is
Beveiligingsonderzoekers melden dat hackers de tokens van Claude-abonnees stelen. Een token is in feite de digitale sleutel waarmee je ingelogd blijft op een AI-dienst. Wie die sleutel in handen krijgt, kan op jouw account meedraaien — jouw gesprekken lezen, jouw credits opmaken, en in het ergste geval jouw bedrijfsgegevens zien die je ooit in een prompt hebt geplakt. Het is een stille vorm van diefstal: je merkt er vaak niets van totdat je factuur of je verbruik plotseling omhoog schiet.
Waarom dit juist MKB raakt
Grote bedrijven hebben securityteams die dit soort aanvallen monitoren. Jij niet. En juist daarom zijn MKB-accounts aantrekkelijk: ze zijn vaak minder goed beveiligd, gebruiken zwakke of hergebruikte wachtwoorden, en hebben geen tweestapsverificatie aanstaan. Een hacker die één wachtwoord buitmaakt bij een datalek, probeert datzelfde wachtwoord vervolgens op tientallen AI-diensten. Als jij overal hetzelfde wachtwoord gebruikt, is je AI-account binnen minuten overgenomen.
De Nederlandse realiteit
Nederlandse MKB'ers gebruiken AI-tools steeds vaker voor gevoelig werk: offertes, klantgegevens, personeelsdossiers, soms zelfs financiële cijfers. Een marketingbureau dat klantstrategieën in Claude bespreekt, een advocatenkantoor dat concepten laat nakijken, een installatiebedrijf dat offertes laat opstellen — al die informatie staat in je AI-account. Als dat account wordt overgenomen, lekt niet alleen jouw data, maar ook die van je klanten. En onder de AVG ben jij daar als bedrijf verantwoordelijk voor.
Maar er is een tweede effect dat vaak over het hoofd wordt gezien. Veel MKB'ers delen één AI-account met het hele team, of gebruiken hun privé-account voor zakelijke taken. Dat maakt het probleem groter: één gestolen wachtwoord legt dan niet alleen jouw gegevens bloot, maar alles wat je team ooit heeft ingevoerd. En omdat er geen scheiding is tussen privé en zakelijk, weet je achteraf niet eens wélke gegevens er precies zijn gelekt. Dat maakt een AVG-melding vrijwel onmogelijk om netjes af te handelen.
Hoe de aanval in de praktijk werkt
De aanval is verraderlijk simpel. Hackers gebruiken vaak malware die stilletjes op je computer of telefoon draait en je inlogsessies onderschept. Zodra jij inlogt op een AI-dienst, wordt je token gekopieerd en doorgestuurd. De hacker hoeft je wachtwoord niet eens te kennen — hij heeft je sleutel al. Vervolgens draait hij op jouw account mee, soms wekenlang, zonder dat je iets merkt. Pas wanneer je verbruik omhoog schiet of je account wordt geblokkeerd, ontdek je dat er iets mis is. En tegen die tijd is de schade al gedaan.
De kosten van niets doen
De schade van een gestolen AI-account is groter dan je denkt. Een gestolen account kan je credits opmaken — een abonnement van een paar tientjes per maand kan ineens honderden euro's aan verbruik tonen. Maar de echte kosten zitten in de data. Als klantgegevens uitlekken, moet je dat melden bij de Autoriteit Persoonsgegevens, je klanten informeren, en mogelijk een boete riskeren. Een datalek kost een MKB-bedrijf gemiddeld tienduizenden euro's aan herstel, juridische kosten en reputatieschade. Dat is een dure prijs voor een wachtwoord dat je had kunnen veranderen. En het overkomt niet alleen grote bedrijven — juist kleine ondernemers zijn het makkelijkste doelwit, omdat ze de beveiliging vaak als bijzaak zien.
Actiepunten
1. Zet tweestapsverificatie aan. Op elk AI-account dat je zakelijk gebruikt. Dit is de belangrijkste maatregel — het blokkeert vrijwel alle token-diefstal.
2. Gebruik unieke wachtwoorden. Een wachtwoordmanager kost een paar euro per maand en voorkomt dat één datalek al je accounts openlegt.
3. Check je verbruik maandelijks. Kijk naar je factuur en je accountactiviteit. Onverklaarbaar verbruik of onbekende apparaten zijn het eerste signaal dat er iets mis is.
Je AI-account is inmiddels net zo waardevol als je mailbox — en net zo kwetsbaar. Beveilig het alsof je bedrijfsgegevens erin staan. Want dat doen ze.