Claudeサブスク、ハッカーによるトークン盗難が判明

AnthropicのClaudeサブスクでハッカーによるトークン盗難が発覚。ユーザーは自己防御不能な現状が明らかに。

投稿者 central
ハイライト
  • ハッカーがセッションキーを不正に入手し、第三者のサービスを通じてトークンを不正利用していた。
  • Anthropicはユーザーのアカウントを停止し部分返金を行ったが、詳細な使用明細は提供しなかった。
  • ユーザーが自身のトークン使用量を確認できるツールが欠如しており、自己防御は不可能と指摘されている。

Anthropicが提供するAIアシスタント「Claude」のサブスクリプションサービスにおいて、ユーザーのトークンが不正に消費される深刻なセキュリティ問題が発覚した。イギリス・イーストサセックス在住の独立系AIコンサルタント、Grant De Swardt氏が、自身のClaude Max 20xアカウントで身に覚えのないトークン使用量の増加を確認。調査の結果、ハッカーがセッションキーを不正に入手し、第三者のサービスを通じてトークンを不正利用していた実態が明らかになった。

De Swardt氏は2026年8月4日、自身が全く作業を行っていないにもかかわらず、Claude Max 20xのトークン使用量が増加していることに気づいた。翌日、Claudeに接続しているすべての機能を無効にしたにもかかわらず、トークン消費はさらに進行。最も明確な管理期間において、使用率は45%から55%に上昇したという。同氏は「Co-workタスクは一時停止または完了しており、Dispatchやクラウド実行も無効化され、対応するローカルのClaude Codeタスクも動作していなかった」と説明している。

発覚の経緯とAnthropicの対応

異常を察知したDe Swardt氏は、Anthropicに連絡し、詳細な使用明細の開示を求めた。しかし、Anthropicは項目別の使用量データを提供せず、代わりに「何か異常がある」と認めた上で、同氏の有料アカウントを停止。すべてのセッションとサーバーサイドのClaude Codeトークンを無効化し、月額200ドルのサブスクリプションの残存期間分として44.49ポンド(約8,500円)の部分返金を行った。

このアカウント停止は、De Swardt氏のビジネスに深刻な支障を及ぼした。同氏は中小企業向けにAIエージェントの導入支援を行う個人事業主であり、日々の管理業務やウェブサイトデザイン、コーディングなど、事業のほぼすべてをAIエージェントに依存していた。「最近はすべてがAIを通じて動いている」と同氏は語る。

原因は「情報窃取型マルウェア」によるセッションキー流出

Anthropicによるその後の調査で、原因は特定された。侵害されたClaudeのセッションキーが、不正なClaude Code OAuthトークンの発行に使用されていたのである。AnthropicはDe Swardt氏に対し、アカウントが「権限のない第三者のサービスによって、他のユーザーのためのアクティビティを処理するために使用されていた可能性がある」と説明。認証情報やセッションデータが同氏の知らないうちに取得されたか、アカウントが外部サービスに接続されたかのいずれかであるとしている。

Anthropicはこの問題について、一般的な情報窃取型マルウェア(Infostealer)が原因であると特定。同社が一部のユーザーに送ったメールには、「悪意ある行為者がユーザーのコンピュータからClaudeのログインセッションを盗み出し、それらを使用してClaudeアカウントにアクセスし、トークンを消費している」と記されていた。情報窃取型マルウェアは、ユーザーのパソコンにインストールされ、保存されたパスワードやセッションデータ、ログイン認証情報を盗み出すタイプのマルウェアである。

Anthropicは不審なアクティビティを検知した場合、ユーザーを強制ログアウトさせ、既存の認可を無効化し、一部返金を行うとともに、マルウェアに感染している可能性を警告する対応を取っている。同社はまた、このマルウェアはClaude自体の使用によって感染したものではないとし、感染したソフトウェアのダウンロードや悪質な広告のクリックなど、オンライン上のさまざまな経路で感染する可能性があると説明している。

トークン不正消費のメカニズムと検知の難しさ

今回のケースで特に問題視されているのは、ユーザー側からトークン消費の内訳を確認できないという点である。アカウントサポートは総使用量は追跡できるものの、項目別の使用量データを提供していない。このため、De Swardt氏が経験したような不正利用が発生しても、ユーザーが自ら異常を検知することは極めて困難である。仮に今回の件が同氏の気づかなければ、不正なトークン消費が何カ月も気付かれずに続いていた可能性がある。

De Swardt氏が自身の体験をRedditに投稿したところ、80件以上のコメントが寄せられ、同様の被害に遭ったユーザーが複数いることが判明した。あるユーザーは「同意なく自動アップグレードされ、クレジットカードに請求が発生し、使用量が0%から100%に自動的に上昇した」と報告。別のユーザーは、わずか数回のプロンプトとウェブ検索しか使用していないにもかかわらず、12分間で使用量が0%から49%に増加したと述べている。さらに、3日間連続で自身が全く使用していないにもかかわらず、最大トークンを使い切ってしまったユーザーもおり、GitHub上でも同様の報告が相次いでいる。

業界に問われるセキュリティと透明性の課題

De Swardt氏は、自身のコンピュータが侵害された証拠は見つかっておらず、現在もハッカーがどのようにしてアクセスを獲得したのかを特定できていない。また、Anthropicからは他の一部のユーザーに送られたようなマルウェア感染を警告するメールも送られてこなかったという。

同氏のアカウントは約2週間後に復旧したものの、迅速なサポートが得られなかったことや、項目別の使用量が確認できないという問題が、Anthropicに対する信頼を大きく損なう結果となった。De Swardt氏はClaudeのサブスクリプションを解約し、複数のモデルを利用可能なCursorに移行。より低価格なオープンソースモデルを含む選択肢を評価した結果、「Claudeとそれほど変わらないし、優れているわけでもない。Anthropicが問題を解決しない限り、戻ることはないだろう」と語っている。

ユーザーが取るべき防御策と今後の展望

De Swardt氏は、Anthropicには依然としてユーザーが何がトークンを消費しているのかを確認できるツールが欠如していると指摘し、「ユーザーが自分自身を守る方法は存在しない」と警鐘を鳴らす。Anthropicは、ユーザーが不正利用を識別する方法についての問い合わせに対してコメントを拒否している。

この問題は、AIサービスのサブスクリプションモデルにおけるセキュリティと透明性の重大な欠陥を浮き彫りにしている。ユーザーが自身の使用量を詳細に把握できず、不正利用の兆候を早期に発見する手段が限られている現状では、たとえAnthropicがセッション管理のセキュリティを強化したとしても、根本的な解決には至らない。AIエージェントの業務利用が急速に拡大する中で、サービスプロバイダーには、より粒度の細かい使用量監査機能と、ユーザーが自衛できる仕組みの提供が急務であると言える。

この記事をシェア