Anthropicは、攻撃者が汎用的な情報窃取マルウェアを使って有効な認証済みブラウザーセッションを乗っ取り、有料Claudeアカウントに不正アクセスしているとユーザーに警告している。
Claudeチームが顧客に送った通知によると、攻撃者はパスワードを推測したり、Anthropicのインフラの脆弱性を悪用したりしているわけではない。代わりに、被害者のマシン上で動作する汎用マルウェアが、ブラウザーに保存されたCookieやセッションIDを抽出している。これらのCookieはすでに認証済みの状態を示すため、攻撃者は多要素認証(MFA)を回避し、気付かれないままアカウントにアクセスできる。
「最近、一般的な情報窃取マルウェアを使って人々のコンピューターからClaudeのログインセッションを盗み、そのログインセッションでClaudeアカウントにアクセスし、利用枠を消費している悪意ある攻撃者を確認した」Anthropicは、影響を受けた顧客に送った勧告で記した。
同社は、自社ソフトウェアの安全性は保たれていると説明した。通知には、「このマルウェアがClaudeに関連している、Claudeを通じてインストールされた、あるいはあなたがClaudeで行ったことに関係していると考える理由はない」と記されている。
Anthropicは、このキャンペーンで活動する一般的なマルウェアの種類をいくつか特定した:
- Windows:Vidar、Lumma(LummaC2)、StealC、RedLine、Acreed
- macOS:Atomic Stealer(AMOS)
ユーザーが侵害に気付くのは通常、利用枠が不可解に増減しているときだ。Anthropicは、「Claudeを使っていない間に利用上限がいったん回復したように見え、その後減っていたなら、これが原因だった可能性が高い」と説明している。
影響を受けたClaudeユーザーがすべきこと
これは実際にはClaudeのセキュリティ障害ではない――ブラウザベースのログインがいかに脆弱になっているかを示すものだ。セッション乗っ取りマルウェアは、パスワードを破ったり二要素認証を突破したりする必要がない。すでにログイン済みであることを証明するCookieを盗むだけでよく、多くのブラウザーではそのCookieが簡単に取得できる状態で保存されている。
このキャンペーンが注目される理由はそこにある。攻撃者がAIサブスクリプションを、銀行やメールの認証情報と同じように、転売や個人利用のために奪って消費できる商品として扱い始めていることを示しているのだ。
脅威を封じ込めるため、Anthropicは影響を受けたアカウントをすべてのアクティブセッションから強制的にログアウトさせ、盗まれたトークンを無効化し、保存されていたクレジットカード情報を削除したうえで、不正請求分を返金した。
ただし同社は、プラットフォーム側でのロックアウトは症状への対処にすぎないと警告している。「Claudeからログアウトさせれば盗まれたセッションは停止できますが、マルウェア自体は削除されません。コンピューターに残っていれば、次回のログインセッションも同じ方法で盗まれる可能性があります」
Anthropicは、影響を受けたユーザーに次の対応を推奨している:
- Microsoft DefenderまたはmacOSのセキュリティユーティリティを使って、マルウェアの完全スキャンを実行する。
- 連携している主要メールアカウントのパスワードを新しいものに変更し、新しい2FAキーで保護する。
- サブ端末で使用しているGoogleとブラウザーのアクティブなセッションをすべて無効化する。
- ローカルマシンがクリーンであることを確認してから、支払い情報を再入力する。
より大きなセキュリティ上の教訓
今回のインシデントは、AIアカウントのセキュリティ確保では、パスワードだけでなくデバイスとブラウザーセッションの保護がますます重要になっていることを示している。
AIサービスを広範に利用する企業では、誰も気付かないうちに、侵害されたセッションによって利用枠を使い果たされる可能性がある。マルウェアがすでに認証済みデバイスにアクセスしている場合、アカウント保護を強化するだけではリスクを排除できないというのが難しい点だ。
Anthropicがセッションを無効化し、保存されていた支払い方法を削除したことで当面の被害は抑えられるが、ユーザーは根本原因であるマルウェアをなお削除する必要がある。
関連記事:悪意あるChatGPT拡張機能がユーザーセッションを乗っ取り、AIアカウントの機密データを露出させる仕組み。





