パスワードも2FAも盗まない――攻撃者が狙った「Claudeのログイン済みセッション」の正体ログアウトしただけでは安心できない

「パスワードを変えた」「2段階認証も有効にしている」――それでも、AIサービスを不正利用される可能性がある。Anthropicの「Claude」で、インフォスティーラーが盗んだログイン済みセッションを悪用し、利用量を不正に消費する事案が確認されたという。

» 2026年09月02日 11時00分 公開
[@IT]

この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。

 パスワードを変更し、2段階認証も有効にしている。それでも、攻撃者にAIが“不正利用”されるかもしれない。

 Anthropicが開発した生成AIサービス「Claude」で、情報窃取マルウェア(インフォスティーラー)が盗んだ「ログイン済みセッション」を悪用し、ユーザーの利用量を不正に消費する事案が確認された。問題は、パスワードそのものが盗まれたわけではないことだ。

パスワードも2FAも盗まない 攻撃者が狙った「Claudeのログイン済み状態」

 発端となったのは、「Reddit」のClaudeコミュニティーに投稿されたユーザーの体験談だ。投稿者によると、数日前にSNSアカウントが侵害され、暗号資産詐欺などへの誘導投稿に悪用されたという。

 端末を調査したところ、情報窃取マルウェアを発見。各種パスワードを変更したことで、被害への対応を終えたと考えていた。その後、投稿者は「Claude Team」名義のメールを受け取った。

 Claude Teamによると、インフォスティーラーを使う攻撃者が、利用者の端末からClaudeのログインセッションを盗み、それを使ってアカウントにアクセスし、利用量を消費する活動を確認したという。「Claudeを利用していないにもかかわらず利用量が回復したように見えた後、再び急速に減少している場合、不正利用の可能性がある」として注意を促していた。

 実際、投稿者のアカウントでも不審な活動が検知されたため、保存していたカード情報を削除し、関連するセッションをログアウトさせたという。

 投稿者は「Google アカウント」経由でClaudeにログインしており、Google側では2段階認証も有効にしていたという。それでも攻撃者が「Google Chrome」に保存されていた認証情報やCookie、セッション情報などを窃取した可能性があるとしている。

 今回の事案は「2段階認証が破られた」わけではない。

 ログイン済みのブラウザセッションが攻撃者の手に渡れば、攻撃者は新たにパスワードを入力したり、2段階認証をやり直したりすることなく、認証済みのユーザーとしてサービスにアクセスできる場合がある。つまり、狙われたのはパスワードではなく、既に認証を終えた「状態」そのものだ。

 インフォスティーラーは、悪意のあるファイルや不正なソフトウェアなどを介して端末に侵入し、ブラウザに保存されたパスワードやCookie、セッション情報、暗号資産ウォレットなどをまとめて窃取する。今回、Anthropicがユーザーへの通知で挙げたインフォスティーラーにも複数の種類が含まれている。

 このため、Claude側に脆弱(ぜいじゃく)性が存在し、それを攻撃者が直接突いた事案と考えるのは適切ではない。攻撃の起点となったのは、あくまで利用者側の端末だ。

 ただし、一度セッション情報を盗まれると、サービス側でログアウトやセッション無効化を実施しただけでは十分ではない。端末にマルウェアが残っていれば、ユーザーが再びログインした際に新しいセッション情報を取得される可能性があるからだ。

 被害が疑われる場合は、利用している認証基盤のセッションを無効化し、パスワードを変更するだけでなく、被害端末をネットワークから隔離してマルウェアの有無を調査・駆除する必要がある。

ログアウトしただけでは安心できない AI開発環境まで広がるセッション窃取の脅威

 同事案で目を引くのは、攻撃者がClaudeのアカウントを乗っ取って何かを投稿したことではない。ユーザーが契約しているAIサービスの「利用量」そのものを不正に消費した点だ。

 これは、AIサービスのアカウントが攻撃者にとって新たな価値を持ち始めていることを示す。

 生成AIは、単なるチャットサービスではない。開発者が利用する環境では、ソースコードや設計資料、社内文書などを扱うこともある。さらにAIエージェントや外部ツールとの連携が進めば、AIサービスのアカウントからアクセスできる範囲は広がっていく。

 そうなれば、盗まれたセッションの価値は「AIを勝手に使われる」だけでは済まない。認証済みのAIサービスを足掛かりに、そこから接続された情報や開発環境に攻撃が波及する可能性も考えなければならない。

 今回確認されたのは、あくまで利用者のセッションを悪用してClaudeの利用量を消費する事案であり、Claudeそのものが侵害されたことを示すものではない。また、現時点でAnthropicが公式サイトなどで本件を広く説明する公開告知を出した事実は確認できず、公開情報の中心は利用者の体験談と、対象ユーザーに送られたメールだけとなっている。

 これまでのアカウント防御では「パスワードを強固にする」「多要素認証を有効にする」が基本だった。しかし、認証後のセッションそのものを盗むインフォスティーラーに対しては、それだけでは防ぎ切れない。

 AI開発ツールを業務で利用する企業は、AIサービスのアカウントも重要な認証資産として扱う必要がある。どの端末からアクセスしているのか、どのセッションが有効なのか、AIサービスにどの情報や外部サービスへの権限を与えているのか。そして、端末が侵害された場合にセッションをどう無効化し、再発行された認証情報までどう守るのか。

 「ログインできる状態」を守ることまで含めて、AI開発環境の認証設計を見直す段階に来ている。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。