top of page

Claudeセッション窃取でユーザーのサインアウトと返金が発生

Anthropicは、盗まれたセッションによってパスワードや追加認証なしに利用枠が消費された後、影響を受けたClaudeユーザーをサインアウトさせた。anthropic techmeme storyの焦点は懸念すべき矛盾にある。ログインセキュリティを強化しても、感染したコンピューターからコピーされた有効なセッションは防げない。

同社は保存済みの支払い方法も削除し、不正と判断した請求を返金したと報じられている。Anthropicは、この活動をClaude経由で配布されたマルウェアではなく、一般的なインフォスティーラー型マルウェアによるものだと説明した。2026年8月30日にこの事案が公表された時点でも、調査は継続中だった。

この区別は重要だが、今回の事案を単なる端末感染にとどめるものではない。Claudeアカウントには現在、有料の利用枠、連携サービス、非公開の会話、コード、業務上のコンテキストが含まれる。したがって、盗まれたセッションによって露出するのはチャットボットの履歴だけではない。

Microsoft、Google、その他のクラウドプロバイダーも、同じ根本的なID問題に直面してきた。パスワードと多要素認証は正面入口を守る一方、その入口が開かれた後も再利用可能なブラウザセッションは価値の高い標的であり続ける。

Claudeセッションハイジャック後にAnthropicが変更したこと

Anthropicはこの活動を、従来型のパスワード侵害ではなく、有効なセッションの侵害として扱った。

元のClaudeセキュリティレポートによると、Anthropicは、悪意ある第三者が感染したコンピューターからClaudeのログインセッションを盗んだとして、影響を受けたユーザーに警告した。攻撃者はその後、これらのセッションを使ってアカウントにアクセスし、利用可能な使用量を消費した。

一部のユーザーは、自身の関与なしに利用上限が回復した直後、再び消費される状況を目にしたようだ。このパターンは、通常の大量利用とは異なる行動上のシグナルをAnthropicに与えた。また、影響を受けた顧客にとっては、原因を把握する前から確認できる症状でもあった。

同社は、侵害されたセッションを無効化し、ユーザーをサインアウトさせ、保存済みの支払い方法を削除することで対応した。また、不正と分類した活動について返金も行った。これらの措置により継続的なアクセスが制限され、影響を受けたアカウントを通じた追加購入の可能性も低減された。

Anthropicは、感染を複数の既知のマルウェアファミリーと関連付けたと報じられている。Windowsの一覧にはVidar、LummaC2、StealC、RedLine、Acreedが含まれていた。Atomic Stealer(AMOSとも呼ばれる)は、より少数のMacの事例で確認された。

これらは汎用的なインフォスティーラーであり、ローカルに保存された認証情報、ブラウザデータ、認証アーティファクトを収集するよう設計された悪意あるプログラムだ。Claudeに特化したエクスプロイトではない。同じ感染によって、メール、ソーシャルメディア、クラウドストレージ、金融サービス、職場のアプリケーションが侵害される可能性がある。

Anthropicは、このマルウェアがClaudeから来た、あるいはClaudeの利用が原因だったと考える理由はないと述べた。影響を受けたユーザーの一人は、海賊版ゲームをダウンロードしたことを認めたと報じられている。この詳細は一般的な配布パターンを裏付けるが、すべての影響端末がどのように感染したかを確定するものではない。

最も重要な対応はセッションの無効化だった。パスワードを変更しても、認証済みのすべてのブラウザセッションが直ちに失効するとは限らない。そのため、有効なセッションを保有する攻撃者は、サービスがそのセッションを拒否するまでアクセスを維持できる可能性がある。

Anthropicはすでに、ユーザーがアクティブなデバイス、ブラウザ、おおよその位置情報、最近の活動を確認できる管理機能を導入していた。アクティブセッション管理では、見覚えのないセッションをリモートで終了することもできる。

こうした管理機能は、不審な活動が可視化された後に有用だ。しかし、ユーザーまたはAnthropicのいずれかがセッション侵害を認識する必要がある。通常の利用に見える攻撃者であれば、その検知の機会を狭められる。

インシデントレポートでは、影響を受けたユーザー数は明らかにされなかった。また、不正利用の総量、返金額、感染のタイムライン、検知方法も示されていない。こうした欠落により、事案規模を信頼性高く見積もることはできない。

現時点で入手可能な証拠が裏付けるのは、より限定的な結論である。一部のClaudeセッションがマルウェアに感染したエンドポイントから盗まれ、それらのセッションが悪用され、Anthropicがアカウントレベルの是正措置を取った。

これがanthropic techmeme storyにおける最初の緊張関係だ。Anthropicは盗まれたものを無効化できるが、顧客のコンピューターからマルウェアを除去することはできない。

端末をクリーンアップする前にユーザーが再ログインすれば、再発行されたセッションが露出する可能性がある。アカウントは復旧したように見えても、元の収集メカニズムは稼働し続けている。

インフォスティーラー型マルウェアが安全なログインを回避できる理由

ブラウザがすでにログイン認証を完了している場合、攻撃者はその認証課題を突破する必要がない。

ブラウザセッションは、ユーザーが正常に認証されたことをWebサイトが記憶するための仕組みだ。サービスはブラウザにセッションCookieまたは同等のトークンを保存する。以後のリクエストでは、完全なログインプロセスを繰り返す代わりに、そのアーティファクトが提示される。

ブラウザデータにアクセスできる状態で動作するインフォスティーラーは、このアーティファクトをコピーできる。攻撃者はその後、別の環境から再利用を試みることができる。サービスが受け入れれば、攻撃者は認証済みユーザーの権限を引き継ぐ。

MITREはこの行為をWebセッションCookieの悪用として分類している。同組織のガイダンスでは、関連するセッションがすでに信頼されているため、盗まれたCookieでWebアプリケーションにユーザーとして認証できると説明されている。

この仕組みは、多要素認証が問題を解決しない理由を示している。MFAはパスワードしか知らない人物を阻止できる。しかし、受け入れられたセッションを提示する者に認証を求める機会は、そもそも訪れない可能性がある。

どちらの攻撃も不正なアカウント利用という結果を生むため、この違いは見落とされやすい。だが、対処方法は異なる。

パスワードの窃取には、認証情報の変更、セッションの見直し、より強力な認証が必要となる。セッションの窃取には、認証アーティファクトを明示的に失効させる必要がある。感染した端末については、新たな信頼済みセッションを作成する前にマルウェアを除去しなければならない。

Claudeの事例で報告された攻撃チェーンには、複数の段階がある。

  1. ユーザーが悪意あるダウンロードまたはアプリケーションを実行する。

  1. インフォスティーラーがブラウザのパスワード、Cookie、トークン、その他のローカルデータを収集する。

  1. マルウェアが収集した情報を攻撃者管理下のインフラストラクチャへ送信する。

  1. 実行者が収集ログ内の有効なClaudeセッションを特定する。

  1. 実行者がセッションを再利用し、Claudeの利用枠を消費する、または他の利用可能な操作を実行する。

  1. Anthropicが異常な行動を検知する、または報告を受け、セッションを無効化する。

したがって、ClaudeのセッションハイジャックはAnthropicのシステム外で始まる。その金銭的・運用上の影響は、サービス内部で可視化される。

この分離は、帰属判断とサポートの両方を複雑にする。Anthropicは、異常な消費量、変化した位置情報、新たなデバイス特性、不正購入を観測できる。一方で、感染を確認するために顧客の個人用コンピューターを直接検査することはできない。

攻撃者は、スティーラーログに含まれるコンテキストの量からも利益を得る。ログには、ブラウザ履歴、保存済み認証情報、端末の詳細、Cookie、自動入力エントリー、暗号資産ウォレットのデータが含まれる場合がある。こうした項目は、犯罪者がアカウントの優先順位を付け、想定される活動を模倣するのに役立つ。

Claudeが魅力的なのは、その利用に直接的な価値があるためだ。乗っ取られたアカウントにより、攻撃者は別途有料契約を結ぶことなくモデルの処理能力にアクセスできる。被害者には利用上限の枯渇が見える一方、サービス側には認証済みセッションからのリクエストとして最初は映る。

これは、攻撃者がClaudeの基盤モデルやプラットフォームインフラを侵害したことの証拠ではない。認証済みアクセスそのものが商品価値を持つ資産になったことを示す証拠である。

同じ仕組みは、長年にわたり企業向けクラウドサービスに影響を及ぼしてきた。Microsoftは「pass-the-cookie」攻撃を、マルウェアがブラウザCookieを抽出し、別のブラウザに挿入する事例として説明している。同社のトークン窃取に関するガイダンスは、企業のセキュリティチームが個人端末を検査できないため、個人端末には追加のリスクが伴うことが多いと警告している。

この比較により、Claudeの事案はより広いセキュリティ分類の中に位置づけられる。AIサービスは、盗まれたブラウザ環境において、メール、文書プラットフォーム、開発者ツールと並ぶ価値ある標的になりつつある。

「infostealer malware Claude」という表現は、チャットボット専用に作られたマルウェアファミリーを示唆するかもしれない。報告された証拠は、より拡張性の高いものを示している。攻撃者はまず多数のアカウントを収集し、その後、Claudeセッションが有用になったため選別した。

本当の対立は、信頼済みアクセスと侵害された端末の間にある

クラウドサービスは使いやすさのために有効なセッションを尊重しなければならないが、マルウェアはその信頼をユーザーに不利な形で利用できる。

ユーザーをログイン状態に保つことは、摩擦を減らす。また、長時間の会話、コーディングセッション、ファイル分析、プロジェクト、連携ワークフローを支える。すべてのリクエスト前に完全な認証を強制すれば、これらのサービスは使いにくくなる。

セッションの有効期間が長いほど、盗まれたアーティファクトが利用可能な状態にとどまる期間も長くなる。短いセッションはその期間を縮めるが、認証プロンプトや作業の中断を増やす。したがって、セッション設計はセキュリティと使いやすさのトレードオフである。

Anthropicの対応は、目先のリスクに断固として対処した。セッションの無効化により、既知の盗難アーティファクトは使用不能になった。保存済みの支払い方法の削除は、さらなる請求リスクを抑えた。返金により、特定された不正請求の負担は被害者から移された。

それでも、事後対応型の管理策は、サービスが不審な活動を識別した後に始まる。中心的な問題は、Anthropicが盗まれたセッションと正当な利用をどれほど迅速に見分けられるかだ。

Claudeの利用状況は自然に変動する。開発者は、静かな週の後に突然多数のコーディングリクエストを送るかもしれない。旅行者は新しい場所から接続することがある。ユーザーは事前の警告なしにブラウザ、デバイス、ネットワークを切り替えることもある。

積極的すぎる検知は正当な顧客をブロックしかねない。寛容すぎる検知は攻撃者により多くの時間を与える。顧客が正当に購入した処理能力への即時アクセスを期待するなか、Anthropicはこの境界を調整しなければならない。

今回の事案は、AIアカウントに何が含まれるかをユーザーが再考する必要性も示している。Claudeの会話には、ソースコード、社内計画、契約書の草案、調査メモ、アップロードされた文書、個人的な質問が含まれる可能性がある。不正利用は影響の一つにすぎない。

公表されたレポートは、利用枠の消費と支払いに関する是正に焦点を当てていた。攻撃者が会話履歴、アップロード済みファイル、プロジェクト、コネクター、アカウント設定にアクセスしたかどうかは確定していない。追加の証拠なしに、露出または安全性のいずれも想定すべきではない。

この不確実性は慎重に扱うべきだ。有効なセッションは一般に、そのサービス内で認証済みユーザーが持つアクセス権を提供する。ただし、攻撃者の実際の行動はログまたは調査を通じて確認する必要がある。

企業の購入者は、この問題のより広い形に直面する。従業員は、管理されたコンピューター、個人用ノートPC、ブラウザプロファイル、モバイル端末からAIサービスを利用できる。各エンドポイントは、組織がマルウェアを検知し、アクセスを迅速に無効化する能力を変化させる。

セキュリティチームはすでに、メールやクラウド生産性スイート全体でセッションの異常を監視している。AIアシスタントにも同等の注意が必要になっている。なぜなら、AIアシスタントには価値あるコンテキストが含まれ、利用コストが発生し得るためだ。

組織は、消費者向けセッションとAPI認証情報を区別すべきである。報告されたインシデントはClaudeのログインセッションに関するものだった。Anthropic APIキー、開発者コンソール、またはエンタープライズIDプロバイダーの侵害は立証されていない。

ただし、情報窃取型マルウェアへの感染後には、これらの資産も確認する価値がある。汎用マルウェアは、複数種類の認証情報を収集することが多い。開発者のブラウザ、シェル履歴、ローカル設定、パスワードストアは、それぞれ独立した複数のアクセス経路を生み出しかねない。

ユーザーは、パスワードを1つ変更するだけでは完全な復旧にならないことも理解する必要がある。感染したマシンは、その直後に新しいパスワード、新しいセッション、あるいは別のアカウントを漏えいさせる可能性がある。

より安全な手順は、別の信頼できるデバイスから開始する。ユーザーはセッションを取り消し、主要メールアカウントを保護し、復旧方法を確認し、保存された支払いアクセスを削除できる。その後、侵害されたコンピュータには、信頼できるスキャン、クリーンアップ、または再構築が必要となる。

新たに信頼できるセッションを確立するのは、その作業の後にすべきだ。そうしなければ、アカウント復旧によって、マルウェアが盗むよう設計された成果物を再作成してしまう。

ここに本質的な逆転がある。サービスはセッションを正しく認証していても、その背後にいる人物を誤って認証している可能性がある。ソフトウェアは信頼モデルに従って動作しているが、エンドポイントがその信頼の意味を損なっている。

AnthropicとTechmemeの記事が立証していないこと

この対応は標的型のアカウント悪用を確認しているが、公開されている証拠はAnthropicの中核システムへの侵害を立証していない。

セキュリティインシデントに関するニュースでは、複数の異なる主張が「ハッキング」という言葉にまとめられがちだ。この近道は、今回のケースでは特に誤解を招く。

利用可能な報道によれば、マルウェアがユーザーのコンピュータに感染し、既存のClaudeセッションを盗んだ。その後Anthropicは、これらのセッションの不正利用を確認または調査した。これは、攻撃者がAnthropicからアカウントデータベースを抜き取ったこととは本質的に異なる。

Claudeがマルウェアをインストールしたことを示す公開証拠はない。また、モデル出力が顧客デバイスを悪用したことを示す公開証拠もない。Anthropicは影響を受けたユーザーに対し、このマルウェアをClaudeと関連付けていないと明言した。

この声明は、継続中の調査における企業側の評価にとどまる。影響を受けたすべてのデバイスや、あらゆる配布経路についての包括的な保証へと拡大解釈すべきではない。

また、報告は影響を受けた集団の規模を定量化していない。「一部のユーザー」といった表現から、インシデントの広がりを推定することはできない。確認済みアカウントが少数の場合と、大規模なキャンペーンの場合では、プラットフォームに求められる対応は大きく異なる。

返金もまた、不完全なシグナルにすぎない。少なくとも一部の、金銭的影響を伴う不正行為をAnthropicが認識したことは示している。しかし、総損失、アカウント当たりの平均的な影響、あるいは補償承認に使われた基準は明らかにしない。

保存済みの支払い方法を削除することは、慎重な封じ込め措置である。また、攻撃者が実行できた行為が、既存の利用枠を消費するだけにとどまらなかった可能性を示すこともある。どの試行または完了済みの購入がその対応を促したのかは、公開証拠からは分からない。

もう一つの未知数は検知だ。Anthropicは、デバイスの異常、利用パターン、顧客からの報告、脅威インテリジェンス、または回収されたスティーラーログのいずれを通じて被害者を特定したのかを、公開の場で詳述していない。

この答えは重要である。手法ごとにカバレッジが異なるためだ。顧客からの報告は目に見える被害を見つけるが、静かなアクセスを見逃す可能性がある。行動ベースの検知はより拡張性が高い一方、誤検知を生むことがある。スティーラーログのインテリジェンスは、不正利用の前に露出を特定できるが、基礎となるデータが不完全な可能性がある。

同社はまた、無効化されたセッションが影響を受けたアカウントのすべてのセッションを含んでいたのか、それとも選択された成果物のみだったのかを説明していない。より広範な取り消しは、より明確な封じ込めを提供するが、正当なユーザーにとっての中断も大きくなる。

同様に、調査後にAnthropicがセッションの有効期間を短縮したのか、更新の挙動を変更したのか、あるいはデバイスバインディング制御を追加したのかを説明する公開声明はない。こうした変更は、対応が個別アカウントのクリーンアップを超えているかどうかを示すだろう。

Googleは、Device Bound Session Credentialsを通じてブラウザレベルの解決策を追求している。DBSCは、ハードウェアに裏付けられたキーと短命なCookieを用い、マルウェアが通常はエクスポートできないキーの保持をブラウザに証明させる。

Googleはセッション保護に関するアップデートで、DBSCがChrome 146においてWindowsユーザー向けに一般提供となったと述べた。Macのサポートは後のリリースで予定されていた。

この設計は、エクスポートされたCookieを別のデバイスで再利用するコストを高める。ただし、感染したエンドポイントを無害にするわけではない。ローカルで動作するマルウェアは、他のデータを盗み、ユーザーの活動を観察し、あるいは侵害されたマシンを通じて操作を実行できる。

ブラウザのサポートが保護につながる前に、サービス側も必要な登録および更新エンドポイントを採用しなければならない。DBSCの存在は、Claudeセッションが現在これを利用していることを裏付けるものではない。

デバイスバインディングには、独自の導入上の課題もある。サービスは、デバイス交換、復旧、複数ブラウザ、アクセシビリティ、互換性のあるセキュリティモジュールを備えないハードウェアに対応する必要がある。攻撃者も、感染したエンドポイントをリアルタイムで操作する方向へ手法を適応させる可能性がある。

したがって、重要な懐疑的観点は限定的である。Anthropicの修復措置は報告された手口に対して適切に見えるが、公開記録は、プラットフォーム規模で再発を防ぐかどうかを示していない。

これは対応を退ける理由ではない。次に現れる技術的・透明性に関するシグナルを評価する理由である。

Claudeセッションがより安全になったかを示す3つのシグナル

次の段階は、より良い情報開示、より強固なセッション制御、そして繰り返される窃取を困難にしたことを示す証拠にかかっている。

最初のシグナルは、Anthropicによる詳細なインシデント更新だ。最も望ましい形では、おおよその影響範囲、不正利用が起きた期間、検知方法、影響を受けたアカウント機能が開示される。

迅速な検知と限定的なアクセスが確認されれば、その更新は現在の評価を強めるだろう。一方、長期にわたって有効なセッションが、長期間かつ気付かれない活動を可能にしていたなら、その評価は弱まる。

ユーザーには、利用枠の窃取とデータアクセスの違いについても明確さが必要だ。Anthropicは、攻撃者を助ける調査詳細を公開する必要はない。それでも、チャット、プロジェクト、ファイル、コネクター、または請求管理へのアクセスを示す証拠があったかどうかは説明できる。

2つ目のシグナルは、セキュリティ上の変更である。有用な措置には、トークンの有効期間短縮、リスクベースの再認証、より明確なデバイスアラート、迅速な全体的セッション取り消し、セッションと信頼できるハードウェアのより強固な紐付けが含まれる。

Anthropicの既存のアクティブセッションページは、ユーザーに意味のある可視性を提供している。今後の改善では、顧客が複数の設定を確認しなくても、新しい場所、新しいブラウザ、異常な利用量をより簡単に関連付けられるようにできる。

デバイスバインドセッションへの移行が文書化されれば、Anthropicが根本的なリプレイ手法に対処したことを裏付ける材料となる。新たに発行されたセッションを伴うインシデントが繰り返されれば、エンドポイントマルウェアが依然として選択された制御を打ち破っていることを示すだろう。

単一の制御だけで問題を解決することはできない。デバイスバインディングはエクスポートされたCookieを制限でき、エンドポイント保護は窃取の可能性を下げる。行動ベースの検知はアクセス後の不正利用を抑え、支払い制御は金銭的影響を減らす。

3つ目のシグナルは、他のAIサービスが同様のキャンペーンを報告するかどうかである。同じスティーラーログに複数の価値あるセッションが含まれている場合、攻撃者が1つのプラットフォームだけに集中し続けることはほとんどない。

OpenAI、Google、Microsoft、コーディングアシスタント、クラウド開発プラットフォームはいずれも、同様のインセンティブに直面している。より広範な波が確認されれば、犯罪者が汎用スティーラーログからAIへのアクセスを選別する動きを強めていることが裏付けられる。

Anthropicだけに限られたパターンなら、異なる疑問が生じる。Claude利用の価値、セッションの挙動、攻撃者の習熟度、あるいは単に検知と開示がより優れていることを反映している可能性がある。公開報告だけでは、それらの説明を切り分けられないかもしれない。

組織はこの期間、自らの指標を監視すべきである。予期しない利用急増、見覚えのないセッション、説明のつかない利用上限の消費、新たな支払い活動は調査に値する。こうした兆候は、マルウェア感染が疑われる後にはさらに重要になる。

Anthropicから警告を受け取ったユーザーは、それをデバイスレベルの侵害の証拠として扱うべきだ。Claudeへの再ログインは、最初の復旧手順ではない。別のセッションを作成する前に、エンドポイントのクリーンアップと他のアカウントの保護を行う必要がある。

主要メールアカウントは、パスワードリセットや復旧メッセージを管理することが多いため、直ちに注意を払うべきである。ユーザーは、ブラウザに保存された認証情報、金融アカウント、クラウドストレージ、ソーシャルプラットフォーム、職場へのアクセスも確認すべきだ。

開発者は、クリーンな環境を確立した後に露出したシークレットをローテーションすべきである。その確認には、APIキー、リポジトリトークン、クラウド認証情報、パッケージレジストリへのアクセス、ローカル環境ファイルが含まれ得る。

セキュリティチームは、Claudeの返金をインシデントの終わりとして扱うべきではない。補償は、目に見える結果の1つに対処するものにすぎない。同じスティーラーが、直ちに請求につながらない追加のアクセス経路を作り出している可能性がある。

Anthropicにとって、商業上の懸念は返金を超える。顧客は、サービスが自身の活動と、正当なセッションをリプレイする攻撃者の活動を区別できると信じなければならない。エンタープライズの購入者も、既存のIDおよびエンドポイントプログラムに適合する制御を期待するだろう。

より広いAI市場にとって、このインシデントは攻撃者の優先順位の変化を示している。AIセッションは今や、大量に収集された盗難ブラウザデータから選別されるだけの十分な実用性と金銭的価値を提供している。

これはClaudeだけが特別に安全でないことを意味するものではない。Claudeが、メール、クラウド文書、開発者インフラと同じく争奪の対象となるIDレイヤーの一部であることを意味する。

したがって、AnthropicとTechmemeの記事は、Claudeの利用上限が枯渇した話としてだけでなく、セッション信頼への警告として読むべきである。パスワードセキュリティは依然として必要だが、認証済みのブラウザ状態は、それ自体が認証情報になっている。

ユーザーは今すぐ、信頼できるデバイスからClaudeのアクティブセッションを確認し、見覚えのないものを終了できる。再度サインインする前に、エンドポイントを調査すべきだ。Anthropicにとっての問いは、攻撃者が利用枠を使い果たしたり、さらに機微なものへ到達したりする前に、コピーされたセッションを無用なものにできる制御を次に導入できるかどうかである。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page