top of page

Anthropic、ハッカーが加入者からClaudeトークンを盗んでいると警告

7 時間前
読了時間: 22分

Anthropicは、加入者が作業していない間にもハッカーがClaudeトークンを盗んでいるとして、影響を受けたユーザーに警告した。この警告は、対応する利用実績がないにもかかわらず利用上限が減っていくとの報告を受けたものだ。記録されたある事例では、Claudeのタスクを無効化した管理下の時間帯に、ユーザーの利用率が10ポイント上昇した。

この事案が示しているのは、Anthropicのモデルの侵害ではなく、ログイン済みセッションの窃取だ。インフォスティーラー型マルウェアは、感染したコンピューターから認証済みセッションのデータをコピーできる。攻撃者はそのデータを再利用し、通常のログイン手続きを完了せずにアカウントへ入ることができる。

この違いは重要だが、問題が軽微であることを意味しない。Claudeのサブスクリプションは現在、コーディング、リサーチ、管理業務、単一のチャットを越えて継続するエージェント型の作業を支えている。永続的なアクセスは、こうしたワークフローを便利にする一方で、盗まれたセッションに悪用できる時間と価値あるリソースをより多く与える。

したがって中心となる対立は、単一のマルウェア・キャンペーンを越えたものだ。AIプロバイダーは、ブラウザー、コンピューター、コマンドラインツール、クラウドタスクをまたいでアシスタントを利用可能な状態に保ちたい。一方、ユーザーには、そうしたアクセス経路の一つが盗まれた場合に、即座に状況を把握し、確実に封じ込められる手段が必要だ。

Claudeの利用量がひとりでに増加した際に何が起きたのか

最も明確な証拠は、加入者が把握しているすべてのClaudeタスクを停止した後も利用量が増え続けたことだった。

8月4日、独立系AIコンサルタントのGrant de Swardtは、自身のClaudeアカウントで予期しない活動に気づいた。作業はしていなかったにもかかわらず、アカウントの利用可能枠は減り続けていた。翌日、彼は接続された活動を無効にし、Claudeをまったく使わないことで原因の切り分けを試みた。

ある管理下の時間帯に、利用率は45%から55%へと上昇した。スケジュールされたCoworkタスクは一時停止または完了しており、クラウド実行は無効化され、対応するローカルのClaude Codeタスクも稼働していなかった。

De Swardtは、この説明のつかない消費について利用状況の調査で説明した。また、利用可能枠を何が消費したのかを示す明細記録もAnthropicに求めた。彼の説明によると、同社はそこまで詳細な情報を提供しなかった。

Anthropicは代わりに、有料アカウントを停止し、アクティブなセッションとサーバー側のClaude Codeトークンを無効化し、部分返金を実施した。この対応により直近の活動は止まったが、de Swardtの作業も中断された。

彼の事業は、コーディング、Webサイト作業、管理業務、顧客プロジェクトにAIエージェントを活用している。彼は、小規模企業がメール内の発注書情報を会計システムへ移すといったプロセスを自動化する支援をしている。そのためアクセスの喪失は、娯楽目的のチャットボット利用以上の影響を及ぼした。

Anthropicはその後、侵害されたClaudeセッションキーが、不正なClaude Code OAuthトークンの作成に使われたと彼に伝えた。OAuthトークンは、承認済みのアプリケーションがユーザーのパスワードを繰り返し求めずにアカウントへアクセスできるようにする認証情報だ。

報道によれば、同社は他者からのリクエストを処理する不正な第三者サービスと一致する活動を確認した。ただし、その外部サービスがどのようにアクセスを得たのかは正確には特定できなかった。

De Swardtによると、Anthropicは二つの可能性を示した。認証情報またはセッションデータが本人に知られないまま取得された可能性、あるいはアカウントがアクセスを保持する外部サービスに接続されていた可能性だ。

これらの説明は、考えられるアクセス経路を特定しているが、当初の侵害がどのように起きたかは未解決のままだ。また、説明のつかないAI利用が通常のパスワードリセットより診断しにくい理由も示している。

加入者には消費された割合が見えるが、その数値だけでは、原因となったデバイス、クライアント、セッション、タスクを必ずしも特定できない。ローカルのClaude Codeログでは、ブラウザー、別のコンピューター、または不正なリモートクライアントから発生した活動を説明できない。

「トークン」という言葉も混乱を招きうる。トークンはAIモデルが処理する小さなテキスト単位だが、加入者は通常、利用上限を通じて間接的にトークンに接する。この事案で目に見えた症状は、個々のモデルリクエストを読める台帳ではなく、サブスクリプション容量の枯渇だった。

その後、ほかのユーザーもRedditやGitHubで類似のパターンを説明した。これらは依然として個別の主張であり、正確な被害者数を確定するものではない。ただし、一部ユーザーが共有したメッセージには、Anthropicが不審なアクセスを特定したという警告が含まれていた。

ベンダーによるこの警告が状況を変えた。説明のつかない利用は、単なる請求に関する苦情やソフトウェアの不具合の可能性ではなくなった。Anthropicは、少なくとも一部の事例について、盗まれたセッションと活動中のマルウェアに起因すると判断していた。

ハッカーが加入者からClaudeトークンを盗む理由

盗まれたClaudeセッションは、他人のサブスクリプションを、認証済みのAIコンピューティング容量プールに変える。

Anthropicは影響を受けたユーザーに対し、悪意ある攻撃者が一般的なインフォスティーラー型マルウェアを使ってClaudeのログインセッションを盗んでいると伝えた。攻撃者はその後、それらのセッションを利用してアカウントへアクセスし、利用可能な枠を消費した。

インフォスティーラーは、コンピューターから価値ある情報を収集するために作られたマルウェアだ。標的にはブラウザーCookie、保存済みパスワード、暗号資産ウォレット、自動入力記録、アプリケーション認証情報などが含まれる。認証済みAIセッションも、その収集対象にある再利用可能な資産の一つだ。

このマルウェアはClaudeモデルを攻略したり、Anthropicの中核インフラを破ったりする必要はない。標的は、加入者がすでに認証を済ませたエンドポイントだ。そのエンドポイントは、個人用ノートPC、業務用コンピューター、あるいは有効なセッションを含むブラウザープロファイルでありうる。

この攻撃経路では、多要素認証が通常介入する局面を回避できる可能性がある。多要素認証は、追加の本人確認を求めることで新規ログインを保護する。コピーされたセッションは、すでに成功した認証イベントが継続しているように見える場合がある。

だからといって、盗まれたすべてのセッションがすべてのセキュリティ対策を突破するわけではない。プロバイダーはデバイス情報、位置情報、ネットワーク上の振る舞い、リクエストパターンを評価できる。不審な認証情報を取り消すこともできる。このキャンペーンは、利用枠が失われる前に検知と無効化が常に行われていたわけではないことを示している。

影響を受けたユーザーへの通知によると、Anthropicは認識可能な兆候を観測した。所有者が非アクティブな間に、利用上限が補充されたように見えた後、再び消費されていたという。同社は検知したケースで、ユーザーをサインアウトさせ、認可を無効化する対応を取った。

別のマルウェア警告では、Anthropicが保存済みの支払い方法も削除し、不正と分類した請求を返金したと報じられた。同社は調査の中で複数のWindows向けインフォスティーラーと、Macに焦点を当てた一つのファミリーを特定した。

Anthropicは、サインアウトによって盗まれたセッションは停止できるものの、マルウェア自体は削除されないと強調した。感染したデバイスが侵害された状態のままであれば、ユーザーが再びサインインした後に新しいセッションが盗まれる可能性がある。

この流れは、パスワードを一つ変更するだけでは問題を解決できない理由を説明している。ユーザーはアカウント認証情報を置き換え、新たなセッションを作成しても、その新しいセッションを同じマルウェアに気付かないままさらす可能性がある。

攻撃者にはAIアクセスを集める直接的な経済的動機がある。モデル利用は、コーディング、自動コンテンツ制作、データ処理、モデル抽出、その他の大量処理タスクを支援できる。盗まれた容量は、コストとアカウント上のリスクを被害者へ移転する。

割引価格で商用AIモデルへのアクセスを提供するグレーマーケットも形成されている。一部のサービスは、互換性のあるエンドポイントの背後で、プロモーションクレジット、不正なアカウント、共有サブスクリプション、不正な認証情報を組み合わせている。顧客は、どのアカウントがリクエストの費用を負担しているのか必ずしも知らずに、仲介者へプロンプトを送る。

この市場に関する報道で引用されたセキュリティ研究者は、複数アカウントのアクセスをプールするサービスを発見した。こうしたインフラは盗まれた容量のもっともらしい行き先を示すが、影響を受けたすべてのClaudeアカウントが同じ運用に供給されていたことを証明するものではない。

この区別は明確に保つべきだ。Anthropicは、他者に関わる活動のためにde Swardtのアカウントを利用する不正サービスを確認したとされる。公開されている証拠からは、運営者、顧客、あるいは商業的な取り決めの全容は特定できない。

この事案は、よく知られたサイバー犯罪モデルと依然として整合する。マルウェアの運営者が再利用可能な認証情報を盗み、ブローカーがそれらを整理し、その後の利用者が盗まれたリソースを消費する。変化したのは、収益化されるリソースだ。

かつてパスワードはメールや銀行口座への扉を開いた。その後、ログイン後もアクセスを維持できるため、ブラウザーCookieが価値を持つようになった。現在ではAIセッションが、高価なコンピューティング、接続済みツール、保存されたコンテキスト、ほかのサービスにまたがって動作するワークフローを露出させうる。

永続的なAIセッションが生む新たなセキュリティ上のトレードオフ

Claudeのデバイス間での利便性は、認証済みセッションそれぞれの価値を高め、不十分な封じ込めの代償を大きくする。

Claudeは、Webサイト、デスクトップアプリケーション、モバイルデバイス、Claude Code、接続済みワークフローを通じて利用できる。ユーザーは、これらのインターフェースが本人確認を記憶し、継続性を維持することを期待している。リクエストのたびに完全な認証を求めれば、日常的な作業は煩わしくなる。

Claude Codeは、サブスクリプション認証にOAuthを使用している。Anthropicの認証ドキュメントでは、特定の開発環境向けにトークンを作成することもできると説明している。これらの認証情報により、互換ツールは承認済みアカウント関係のもとで動作できる。

OAuthそのものは、報告されたキャンペーンで説明された欠陥ではない。これは現代のソフトウェアで広く使われる標準的な認可フレームワークだ。リスクは、マルウェアが有効な認証情報を盗む場合、認可が複数のクライアントに広がる場合、またはユーザーがその後の消費を追跡できない場合に生じる。

したがって、この事例における主な対立は、永続的な利便性と可視化された封じ込めの間にある。永続的なセッションは、AIアシスタントをデバイス間や長時間にわたる作業で役立つものにする。可視化された封じ込めは、アカウント所有者がそのアカウントを消費するすべての経路を特定、帰属、停止できるようにする。

Anthropicは、デバイス、ブラウザー、おおよその位置情報、最近の活動を表示するアクティブセッションページを提供している。ユーザーは認識できないセッションを終了できる。これは、不審に思った時点から無効化までの直接的な経路を作るため、重要な管理機能だ。

ただし、報告された事例は、ブラウザーセッションが全体像の一部に過ぎないことを示唆している。De Swardtによると、Anthropicは彼のセッションとサーバー側のClaude Codeトークンの両方を無効化した。利用状況を調査するユーザーには、あらゆる認可タイプを横断した完全な可視性が必要となる。

Claude Codeトークン、ブラウザーセッション、デスクトップアプリケーション、拡張機能、クラウドタスク、接続済みサービスは、それぞれ正当なアクセスを表しうる。これらのカテゴリーが別々のインターフェースに現れる場合、ユーザーはアカウント全体を通じた一つのタイムラインを再構築するのに苦労する可能性がある。

AI作業が非同期で実行されると、問題はさらに深刻になる。従来のWebセッションは通常、人がページをクリックして進む操作を反映する。AIエージェントは、ユーザーが画面を離れた後もタスクの処理を続ける場合がある。

これにより、一定の状況ではバックグラウンドでの消費が普通のものになります。スケジュールされた調査タスク、コーディング処理、クラウドエージェント、コネクターは、キーボード操作がなくても正当なアクティビティを生み出し得ます。同じ挙動が、不正利用の識別を難しくします。

プロバイダーは、クライアント、デバイス、認可、タスクごとに利用状況を分けて表示することで支援できます。アカウント所有者は、個別調査を依頼せずとも基本的な疑問に答えられるべきです。

どのアプリケーションがリクエストを開始したのか。どの認証情報がそれを承認したのか。その認証情報はいつ作成されたのか。どのデバイスまたはおおよそのネットワークで使われたのか。アカウントの容量をどれだけ消費したのか。

こうした詳細の提供に、非公開のセキュリティシグナルや独自の不正検知システムを公開する必要はありません。これは、ユーザーのアカウントに請求または控除されたリソースの監査証跡です。

この期待はすでにクラウドインフラに存在します。管理者は日常的にアクセスログ、APIキーの活動、サービスID、リソース消費、請求記録を確認しています。消費者向けAIサブスクリプションも同様の専門的な作業を支える場面が増えていますが、その可視性は依然としてメディアサブスクリプションに近い場合があります。

この不一致はAnthropicへの圧力を生みます。Claudeは、特にClaude Codeやエージェントが日常業務の一部になると、作業環境として販売・利用されています。専門業務への依存度が高まれば、監査可能性とインシデント復旧への期待も高まります。

これは他のAIプロバイダーにも圧力を生みます。ChatGPT、Gemini、GitHub Copilot、独立系のコーディングツールはすべて、認証済みセッションまたはAPI認証情報を維持しています。マルウェア運用者にとって、収集対象を一社に限定する理由はほとんどありません。

Anthropicの警告によれば、今回のキャンペーンはClaudeに関するものです。より広い問題は、認証情報によって実質的な計算資源や接続データへのアクセスが可能になるあらゆるアシスタントに及びます。

組織はすでに、検索可能なインシデント記録、社内文書、アクセス資産台帳を維持しています。パーソナルナレッジシステムは、サポートメッセージや対応手順の保存に役立ちます。ただし、エンドポイントセキュリティ、認証情報の失効、プロバイダー側のログの代わりにはなりません。

この境界は重要です。より良い記録管理は調査を支援しますが、不正アクセスを特定するために必要な証拠は、依然としてプロバイダーが公開しなければなりません。

Anthropicの対応はアクセスを止めるが、可視性の疑問を残す

Anthropicは具体的な封じ込め措置を講じたものの、ユーザーにはキャンペーンの範囲や検知の限界に関する公的な説明が依然として不足しています。

同社の報告された対応には、強制サインアウト、認可の無効化、支払い方法の削除、不正と判断したアクティビティに対する返金が含まれていました。これらの措置は継続的な損失を抑え、影響を受けたユーザーをさらなる購入から保護し得ます。

Anthropicはまた、このマルウェアはClaude自体の利用によって発生したものではないと受信者に警告しました。インフォスティーラーは一般に、感染したダウンロード、欺瞞的な広告、海賊版ソフトウェア、悪意あるインストーラー、侵害されたパッケージを通じて侵入します。

この説明は、エンドポイント感染とAnthropicのシステム侵害を適切に切り分けています。入手可能な証拠に基づけば、攻撃者がAnthropicの中核モデルインフラに侵入し、これらの加入者セッションを盗んだという検証済みの主張はありません。

しかし、エンドポイントの責任を問うだけでは、プラットフォームに関するすべての疑問は解決しません。プロバイダーは、セッションの有効期間、アカウント管理画面に表示される認可、加入者が確認できる利用詳細を決定します。

また、不審な利用がどのようにアラートを発動するかも決定します。アイドル状態から数分で大量利用へ移行したユーザーの割り当ては、検知可能なパターンである可能性があります。しかし、クラウドタスクやエージェントも正当な急増を生み得るため、単純な閾値では信頼性に欠けます。

効果的な検知には、複数のシグナルを組み合わせる必要があると考えられます。これには、見慣れないデバイス特性、急な地理的変化、異例のクライアントソフトウェア、並行アクセス、認可の作成、過去の挙動と一致しない利用などが含まれます。

Anthropicは、このキャンペーンで用いた閾値を公表していません。詳細な不正対策ルールは攻撃者の検知回避に役立ち得るため、これは理解できます。それでもユーザーには、利用可能な保護策と通知対象について高水準の明確さが必要です。

影響を受けた加入者数は不明です。公開報道には複数のユーザーアカウントとベンダーのメールの写しが含まれていますが、それらの事例だけで有病率を確立することはできません。Anthropicはキャンペーン全体の被害者数を公表していません。

de Swardt氏のケースでの初期感染経路も不確実なままです。報道によればAnthropicは、マルウェアが同氏のセッションデータを盗んだのか、外部サービスが以前の接続を通じてアクセスを保持していたのかを判断できませんでした。

この不確実性は、万能の対処助言を制限します。デバイスが感染している場合、マルウェアの除去は不可欠です。第三者アプリケーションが認可を受けていた場合は、連携の確認も同様に重要です。

公開されたセキュリティ上の苦情では、特定のClaude認証情報が、目に見えるアカウント管理画面から見つけにくく、失効させにくいと主張されました。この報告は、de Swardt氏の不正利用の原因を独自に立証したものではありません。

それでも、適切な疑問を浮き彫りにしています。画面上で見えるすべてを終了することは、アカウントリソースを消費できるすべての認証情報も終了させるのでしょうか。

答えは認可経路ごとに検証する必要があります。グローバルログアウトには、明確に文書化された適用範囲があるべきです。Claude Codeトークンはアクセス可能な管理画面に表示されるべきです。拡張機能や接続アプリケーションは、権限と最終アクティビティを開示すべきです。

Anthropicの文書によると、サブスクリプションOAuthはネイティブのAnthropicアプリケーションおよび通常のClaude Code利用を対象としています。OAuthポリシーでは、第三者サービスがサブスクリプションアクセスを不正な方法で転用することを制限しています。

盗まれたアカウントが第三者ゲートウェイの背後でプールされる可能性があるため、ポリシーの執行は重要です。しかし、攻撃者が禁止されたトラフィックを生成した場合、執行によって被害者のアカウントも停止される可能性があります。これは利用盗難の後に生じる第二の被害です。

de Swardt氏は、停止によって事業が混乱したと述べました。Anthropicの観点からは、侵害されたアカウントを無効にすることは不正利用を迅速に止められます。加入者の観点からは、理由が説明されない停止は日々の業務を支える可能性のあるツールを奪います。

成熟した対応には、封じ込めと迅速な復旧の両方が必要です。プロバイダーは証拠を保全し、侵害された認証情報を隔離し、影響を受けたアクセス経路を説明し、正当なユーザーを安全にサービスへ復帰させるべきです。

懐疑的な結論は、Anthropicが問題を無視したということではありません。同社はいくつかのケースを検知し、ユーザーに警告しました。未解決の問題は、すべての加入者が同様のインシデントを自力で発見・封じ込めるのに十分な情報を得られるかどうかです。

Claudeユーザーはトークン消費をより広範な侵害として扱うべき

予期しないClaudeの利用は、請求に関する異議申し立てだけでなく、エンドポイントセキュリティ対応を発動させるべきです。

加入者はまず、使用量メーターの反映遅れや不正確さを疑うかもしれません。特にエージェントやバックグラウンドタスクが一つの利用枠を共有している場合、それは依然としてあり得ます。最初のステップは、正当なアクティビティを体系的に除外することです。

スケジュールされたタスクとクラウド実行を停止します。把握しているデバイス上のClaude Codeプロセスを終了します。接続サービス、拡張機能、アクティブセッションを確認します。使用量を記録し、制御された期間中に変化するかを確認します。

利用が続く場合は、見慣れないセッションをただちに終了してください。Anthropicのセッション管理機能では、デバイス、ブラウザー、おおよその場所、最終更新時刻が表示されます。既知のデバイスと一致しないセッションには注意が必要です。

ユーザーは、不要になったClaude Codeの認可も失効させるべきです。ブラウザーからのログアウトと開発用トークンは、必ずしも同じ認証情報ではありません。認可のカテゴリはすべて個別に確認する必要があります。

感染が残っている可能性のあるデバイスから、繰り返しサインインしないでください。インフォスティーラーが残存していれば、新しいセッションも別の標的になり得ます。調査中にデバイスを切断すれば、さらなる露出を減らせます。

信頼できるセキュリティツールを実行し、最近インストールしたソフトウェアを確認してください。非公式ダウンロード、クラックされたアプリケーション、ブラウザー拡張機能、開発者向けパッケージ、信頼できないWebサイトからコピーしたコマンドには特に注意が必要です。

一度クリーンと判定されても、インフォスティーラーが存在しなかったことの証明にはなりません。一部のマルウェアはデータ収集後に自らを削除し、別の亜種は特定のセキュリティ製品を回避します。機密性の高い作業を扱うユーザーは、専門的なインシデント対応支援を検討すべきです。

Claudeセッションの窃取は、同じデバイスから他の認証情報も漏えいした可能性を示します。メール、パスワードマネージャー、クラウドダッシュボード、開発者サービス、決済アカウント、暗号資産ウォレットは、失われたAI利用枠より大きな影響を受ける可能性があります。

重要な認証情報は、クリーンだと考えられるデバイスから変更してください。可能な場合は、他のアクティブセッションも終了します。アカウント復旧設定を見直し、転送ルール、信頼済みデバイス、多要素認証の方法が変更されていないことを確認してください。

ハードウェアセキュリティキーは、フィッシングやパスワード窃取への耐性を高めることができます。ただし、認証成功後にコピーされたセッションデータを自動的に無効化するものではありません。セッションの失効とエンドポイントのクリーンアップは依然として必要です。

開発者は、影響を受けたマシンに保存されたシークレットをローテーションすべきです。環境ファイル、シェル履歴、ローカル設定ディレクトリ、ブラウザーのストレージ、ソースリポジトリには、再利用可能な認証情報が含まれている可能性があります。

組織は、既存のインシデントプロセスに従って、デバイスを侵害された可能性があるものとして扱うべきです。これには、エンドポイントの隔離、認証情報のローテーション、ログの保全、IDの確認、社内セキュリティ担当者への通知が含まれ得ます。

すべてを削除する前に、ユーザーは証拠を保全すべきです。使用量変化、セッション一覧、警告メッセージ、タイムスタンプ、ローカルプロセス情報、サポートとのやり取りのスクリーンショットは、何が起きたかの立証に役立ちます。

支援を求める際に、有効なトークン、セッションCookie、詳細な非公開ログを公開しないようにしてください。公開のトラブルシューティング投稿が、まだ使える認証情報を意図せず漏らす可能性があります。

Anthropicサポートへの連絡も依然として必要です。プロバイダーはサーバー側の認可を無効化し、加入者には見えないパターンを調査し、料金またはアカウント措置が救済の対象となるか判断できます。

重要なのは、インシデントを正確に説明することです。日付、観測された利用量の変化、停止したタスク、既知のデバイス、不審なセッション、すでに完了した対処を提示してください。どの認可が利用量を消費したのか、すべてのトークンファミリーが失効したのかを尋ねてください。

ユーザーは、見慣れないクライアントを通じてアカウントがアクティビティを生成したかも尋ねるべきです。クライアント識別子は、隠れたローカルプロセスをリモートゲートウェイ、ブラウザーの再利用、認可済みの連携と区別するのに役立ちます。

チームでは、同じ事象を共有AIアクセスの見直しの契機とすべきです。個人サブスクリプションの認証情報を従業員や自動化システムの間で流通させるべきではありません。共有認証情報は帰属を弱め、失効による混乱をより大きくします。

業務ワークフローにはコンティンジェンシープランも必要です。アシスタントがコーディングや管理業務の中核となると、アカウント停止が業務を止める可能性があります。重要な手順、認証情報、記録は、一つのAIサービスがなくてもアクセス可能な状態にしておくべきです。

Claudeトークン窃取が封じ込められたかを示す3つのシグナル

次の段階は、より優れたアカウントテレメトリー、より明確な失効動作、不審な利用が減少している証拠に左右されます。

最初の兆候は、アカウント全体の利用状況をより詳細に記録する台帳だ。加入者には、クライアント、認可、タスク、期間ごとの利用状況を追跡できる機能が必要となる。こうした詳細を追加するリリースは、de Swardt氏の事例で明らかになった診断上の空白を直接埋めるものになる。

このような台帳は、ユーザーが正規のエージェントと不正に盗用されたアクセスを迅速に見分けられるようにするため、Anthropicの立場を強化する。可視性が集計された割合にとどまる限り、中心的な説明責任の問題は解決されない。

2つ目の兆候は、包括的なログアウトに関する明示的な文書化だ。Anthropicは、完全なサインアウトによってブラウザ、モバイル、デスクトップの各セッション、拡張機能、Claude Codeの認証情報、サーバー側の認可が終了するのかを明確にすべきだ。

より明確な制御機能があれば、封じ込めは予測可能になる。ユーザーが画面上で確認できるすべてのアクセスを取り消した後も利用が続くとの報告が相次げば、信頼は損なわれ、一部の認可経路が依然として管理しにくいことを示唆する。

3つ目の兆候は、このキャンペーンの報告頻度だ。Anthropicが機密性の高い検知ルールを公開する必要はないが、通知や強制サインアウトが増加しているのか、減少しているのかは開示できる。

信頼できる報告が減れば、検知とアクセス取り消しがこのキャンペーンの抑制に寄与しているという見方を支える。一方で、原因不明の利用がまとまって継続すれば、攻撃者にとって加入者のセッションが依然として経済的価値を持つことを示す。

競合他社の対応も補足的な文脈を提供する。他のAIプロバイダーがセッションダッシュボードや利用量アラートを拡充するなら、業界は認証済みAIアクセスを独自のセキュリティカテゴリーとして扱うことになる。

Claudeユーザーにとって実務上の問いは差し迫っている。予期しない利用のすべてを、デバイス、タスク、または認可にまで追跡できるのか。答えが「はい」になるまでは、原因不明のトークン消費は、見覚えのないクラウドログインと同じ緊急性で扱うべきだ。

ハッカーが加入者からClaudeトークンを盗むのは、永続的なセッションに実際の価値があるためだ。Anthropicは、検知した被害者への警告と保護を始めている。今後の決定的な試金石は、次に盗まれたセッションが作業能力を消費する前に、ユーザーがそれを認識できるだけの可視性を得られるかどうかである。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page