Onderwerpen
Home / Artikelen

Gestolen AI-accounts worden doorverkocht: zo beveilig je je chatbotaccount

Een betaald account bij een chatbot is voor criminelen inmiddels gewoon handelswaar. De Europese cyberdienst CERT-EU ziet een groeiende markt voor gestolen toegang tot AI-diensten, meldde CryptoBenelux op 4 oktober 2026. Dat klinkt als een probleem voor bedrijven met dure cloudomgevingen, en dat is het ook. Maar het raakt net zo goed iedereen die een abonnement op ChatGPT, Claude of Gemini heeft. Want wie jouw account overneemt, krijgt niet alleen gratis rekenkracht. Hij krijgt ook jouw gesprekken.
Laptop met een inlogscherm en een telefoon met een verificatiecode op een bureau
Foto: Glenn Carstens-Peters via Unsplash
Inhoudsopgave

In dit stuk lees je hoe zo’n overname meestal gaat, wat een indringer te zien krijgt en welke instellingen je vandaag nog nakijkt.

Wat CERT-EU precies ziet

CERT-EU beschrijft de ontwikkeling in zijn maandelijkse Cyber Brief van 2 oktober 2026, op basis van 358 openbare rapporten over september. De dienst wijst op een stijging van wat LLM-jacking heet, het kapen van toegang tot betaalde taalmodellen. Criminelen gebruiken die toegang zelf of verkopen hem door.

Volgens de Google Threat Intelligence Group, die in hetzelfde stuk wordt aangehaald, zijn er in 2026 meer kopers en meer verkopers van AI-accounts op ondergrondse fora. Vooral toegang tot Claude en Gemini is gewild, en ook accounts voor programmeerhulpen als Cursor Pro worden aangeboden. De gemiddelde prijs per gestolen account is dit jaar volgens Google meer dan verdubbeld. Een AI-account heeft dus een eigen marktwaarde gekregen, net als eerder een Netflix- of Spotify-account.

Een flink deel van de verhalen gaat over API-sleutels, de codes waarmee ontwikkelaars een model rechtstreeks aanspreken. Wie zo’n sleutel buitmaakt, kan op andermans rekening rekenen. Ben je geen ontwikkelaar, dan is dat minder relevant. Het gewone account dat je in de browser of app gebruikt, is voor jou het risico.

Zo raakt iemand jouw chatbotaccount kwijt

De route is zelden spectaculair. De drie bekendste wegen zijn hetzelfde als bij elk ander online account.

  • Hergebruikt wachtwoord. Lekt het wachtwoord van een webwinkel of forum, dan proberen criminelen dezelfde combinatie automatisch bij tientallen diensten. Gebruik je overal hetzelfde wachtwoord, dan staat de deur open.
  • Infostealer op je computer. Dit soort malware haalt opgeslagen wachtwoorden en cookies uit je browser. CERT-EU noemt deze programma’s nog steeds een belangrijke bron. Met een gestolen sessiecookie komt iemand soms zelfs binnen zonder je wachtwoord te kennen.
  • Phishing. Een nepmail dat je abonnement verloopt of je betaling mislukt, met een link naar een inlogpagina die echt lijkt. Hoe je zo’n bericht herkent, lees je in ons stuk over een verdacht bericht of een link checken.

Log je in met je Google-, Microsoft- of Apple-account, dan is de beveiliging van je chatbot zo sterk als die van dat hoofdaccount. Dat is goed nieuws als je dat hoofdaccount al goed hebt dichtgezet, en slecht nieuws als dat niet zo is.

Wat een indringer van je gesprekken ziet

Dit is het deel waar weinig mensen bij stilstaan. Een overgenomen chatbotaccount geeft toegang tot de volledige geschiedenis. Alles wat je ooit hebt geplakt, staat er nog, tenzij je het hebt verwijderd. Denk aan een cv met je adres, een mail van je werkgever, een contract dat je liet samenvatten of een vraag over je gezondheid.

Daarnaast zijn er de dingen die de chatbot over jou onthoudt. ChatGPT, Gemini en Claude hebben allemaal een vorm van geheugen of persoonlijke instructies. Wie inlogt, leest die mee. Ook gekoppelde diensten verdienen aandacht. Heb je je chatbot toegang gegeven tot je mail, agenda of cloudopslag, dan kan een indringer via het account mogelijk ook daar iets mee.

Eerlijk gezegd is dit voor de meeste mensen een groter risico dan het geld. De abonnementskosten ben je een maand kwijt, maar een geplakt document ben je voorgoed kwijt. Daarom loont het om gevoelige stukken eerst op te schonen, zoals we beschreven bij een cv laten herschrijven door AI.

Deze instellingen kijk je nu na

Je hoeft geen beveiligingsexpert te zijn. Met deze stappen ben je in een kwartier klaar.

  1. Zet tweestapsverificatie aan. Bij ChatGPT vind je dit onder Instellingen en dan Beveiliging, bij Claude en Gemini regel je het via het account waarmee je inlogt. Kies bij voorkeur een authenticator-app of een passkey boven sms.
  2. Bekijk de actieve sessies. De meeste diensten laten zien op welke apparaten je bent ingelogd. Zie je een toestel of locatie die je niet kent, log dan overal uit. ChatGPT heeft daarvoor een knop om op alle apparaten uit te loggen.
  3. Gebruik een uniek wachtwoord. Een wachtwoordmanager maakt dat makkelijk. Log je in via Google of Microsoft, zorg dan dat dat account een sterk en uniek wachtwoord heeft.
  4. Loop gekoppelde apps na. Haal koppelingen weg die je niet meer gebruikt, zoals een oude toegang tot je Drive of agenda.
  5. Ruim je geschiedenis op. Verwijder gesprekken met gevoelige inhoud, of zet de geschiedenis voor zulke vragen uit. ChatGPT heeft daar tijdelijke chats voor.
  6. Let op je betaalgegevens. Krijg je een factuur voor een duurder abonnement dat je niet hebt afgesloten, dan is dat een signaal dat iemand anders in je account zit.

Gebruik je de chatbot ook voor werk, overleg dan met je werkgever. Zakelijke accounts hebben vaak extra beveiliging die IT centraal regelt, en een gelekt werkaccount is ook hun probleem.

Wat je doet als het al mis is

Merk je dat er gesprekken in je geschiedenis staan die je niet hebt gevoerd, of is je e-mailadres gewijzigd, handel dan snel. Wijzig je wachtwoord, log uit op alle apparaten en zet tweestapsverificatie aan als dat nog niet zo was. Kom je er zelf niet meer in, neem dan contact op met de helpdesk van de dienst. Controleer daarna ook je mailaccount, want daar begint een overname vaak.

Stond er gevoelige informatie van anderen in je gesprekken, bijvoorbeeld klantgegevens, dan kan er sprake zijn van een datalek dat je werkgever moet melden bij de Autoriteit Persoonsgegevens. Dat is geen reden tot paniek, wel een reden om het intern te melden.

Het nieuws van CERT-EU laat vooral zien dat een AI-account geen speeltje meer is. Het is een plek waar je veel van jezelf hebt achtergelaten. Behandel het dan ook zoals je je mail of je bankapp behandelt. Dat het ook bij de dienst zelf mis kan gaan, lees je in ons stuk over gelekte foto’s van ChatGPT-gebruikers.

Redactie Zendis

Lees meer over onze redactie en werkwijze.