**アンスロピック(Anthropic)**は、情報窃取型マルウェアによってClaudeのログインセッションが乗っ取られ、 有料利用枠が勝手に消費される事案が発生していることを正式に認めた。被害の中には、月額200ドルの 有料アカウントを持つコンサルタントのケースも含まれている。
主なポイント
- アンスロピックは8月30日、盗まれたブラウザーセッションにより、パスワードや多要素認証を経ずに 有料利用枠が不正消費されているとして、サブスク利用者への注意喚起を開始。
- 同社は今回のキャンペーンに関与したマルウェアとして、Windows向け5種とMac向け1種、計6種類の コモディティ型インフォスティーラーを名指しした。
- あるコンサルタントは約2週間アカウントが使えない状態となり、いまなお詳細な利用ログを入手できていないと証言している。
盗まれたブラウザークッキーでClaudeセッションを乗っ取り
TechCrunchは、イングランド南東部イーストサセックス在住の独立系AIコンサルタント、 **グラント・デ・スワルト(Grant de Swardt)**氏のケースを報じた。
デ・スワルト氏は8月4日、業務をしていない時間帯にもかかわらず、自身のClaudeトークン残高の消費率が 上昇していることに気付いた。翌日にはアカウントに接続していた全てのツールを連携解除し、 定期実行ジョブも停止、サービスの利用自体を控えたが、それでも利用率は45%から55%へと上昇したという。
同氏はアンスロピックに対し、利用状況の明細開示を求めたが、回答は得られなかった。 その後、同社は同氏のアカウントを一旦停止し、全セッションとサーバー側トークンを無効化。 さらに残存期間分として44.49ポンドを返金した。
調査の結果、同氏のアカウントでは侵害されたセッションキーを悪用し、不正なClaude Codeトークンが 発行されていたことが判明。アンスロピックは、外部サービスが他者向けの処理を同氏アカウント上で 走らせていた形跡があると説明したものの、そのサービスがどのように侵入したかは特定できなかったという。
デ・スワルト氏がこの件をRedditに投稿すると、約80件のコメントが寄せられ、その中には同様に 「トークンを吸い取られた」と訴えるユーザーも複数含まれていた。
関連記事: XRP価格、クジラの買い増し再燃で1.46ドルを視野に
アンスロピック、Vidar・LummaC2など6種のインフォスティーラーを名指し
アンスロピックは8月30日、より広範な顧客層に対してメールで注意喚起を行い、 今回の攻撃に関与したマルウェアとして、Windows向けのVidar、LummaC2、StealC、RedLine、Acreed、 さらにMac向けのAtomic Stealerの名を挙げた。
いずれもサイバー犯罪マーケットで安価に貸し出されている典型的なインフォスティーラーであり、 特段目新しいマルウェアではない。
同社によれば、これらのマルウェアはClaude自体と直接の関係はなく、多くは海賊版ソフトや悪意あるアプリを きっかけに侵入する。感染すると端末内の保存済みパスワードやオートフィル情報、ログイン用クッキーなどを 収集し、攻撃者のサーバーへ送信する仕組みだ。
アンスロピックは、影響が確認されたユーザーについては全端末からの強制サインアウトを実施し、 保存されていた決済用カード情報を削除。さらに、不正利用と判断した有料使用分については返金対応を行ったとしている。
「パスワード盗難」から「セッション盗難」へシフト
セキュリティ研究者らは、この攻撃キャンペーンを、多要素認証(MFA)の普及を背景に、 従来型の「パスワード窃取」から「セッション乗っ取り」へと攻撃手法が移行している流れの一環として 位置付けている。
単に認証情報を盗んだだけではMFAでブロックされるケースが増えているのに対し、 クッキーを奪えば「すでに正規ユーザーがログイン済み」であることの証拠として機能する。 そのため攻撃者は追加の認証フローを踏む必要がなく、アラートも上がりにくい。
デ・スワルト氏は、約2週間を経てアカウントへのアクセスを回復したものの、その後Claudeの契約を解約し、 競合サービスのCursorへ乗り換えた。同氏は現在も「どのジョブがどれだけトークンを消費しているのか、 ユーザー側で詳細を確認する手段が提供されていない」と問題視している。
アンスロピックは、利用者が自ら不正利用を検知する具体的な方法についてのコメントを避けている。
今回の一連の事案は、同社にとって逆風が続く中で起きた。アンスロピックは7月、 自社モデルによる「許可されていない動作」が関与した3件のインシデントを公表。 一部のAIトレーニングを停止するとともに、約150人のプロダクトエンジニアをセキュリティ関連チームへ 異動させるなど、体制強化を進めている。





