Anthropicは、情報窃取型マルウェアによってClaudeのログインセッションを盗まれたユーザーが、第三者から不正利用される被害を確認したと警告しました。
BleepingComputerの報道によると、攻撃者は感染したパソコンからClaudeの認証済みセッションを窃取し、被害者のアカウントへアクセス。本人が使っていない間に利用枠を消費していました。
Anthropicは被害が確認されたユーザーをClaudeから強制的にログアウトさせ、保存されていた支払い方法を削除。不正と判断した請求については返金処理を行っています。
しかし、今回の問題で注目すべきなのは、Anthropicの事後対応ではありません。
Claudeの認証済みセッションそのものが、情報窃取マルウェアの換金対象になり始めたことです。
パスワードも2FAも突破する必要がない
今回使われたのは、Vidar、LummaC2、StealC、RedLineなど、以前から存在する一般的なインフォスティーラーです。Windowsだけでなく、MacでもAtomic Stealerによる感染が少数確認されています。
これらは、ブラウザに保存されたパスワード、Cookie、各種アプリの認証情報などをまとめて盗み出します。
Claudeそのものに侵入したわけでも、Claude経由でマルウェアが配布されたわけでもありません。被害者の端末が別の経路で感染し、そこに保存されていたClaudeのセッション情報も一緒に持ち出されました。
認証済みセッションを再現できれば、攻撃者は通常のログイン手順を踏む必要がありません。
パスワードを知らなくても、場合によっては2要素認証を突破しなくても、被害者としてClaudeを利用できます。
発端となったユーザーは、海賊版ゲームをダウンロードしていたことを認めています。感染経路としては古典的であり、今回の事件自体に「AIを使った新型攻撃」と呼べる要素はほとんどありません。
それでも、この事件にはAI時代特有の意味があります。
AIブラウザは、Cookieが持つ権限を拡張する
現在確認されている主な被害は、Claudeの利用枠を勝手に消費されるというものです。
しかし、ClaudeのようなAIがブラウザを操作し、メール、クラウドストレージ、GitHub、業務システムなどを横断して扱うようになれば、認証済みAIセッションの価値は大きく変わります。
従来、Cookieを盗んだ攻撃者が得るのは、そのサービスを被害者として利用できる権限でした。
AIエージェントのセッションを盗んだ場合、そこに接続された複数のサービスを検索し、情報を整理し、操作する能力まで利用できる可能性があります。
つまり、
認証済みAIセッションは、単なるアカウントではなく、被害者の権限で仕事を実行できる代理人になり得るのです。
攻撃者自身が対象サービスの詳しい操作方法を知らなくても、AIへ自然言語で目的を伝えれば、画面を読み、必要な情報を探し、複数のサービスをまたいで処理を進めるかもしれません。
今回盗まれたものは、主としてClaudeの利用枠でした。
しかし今後は、会話履歴、アップロードされた資料、接続済みのサービス、ブラウザ上で開かれた業務システムなどが、一つの認証済みセッションを起点として狙われる可能性があります。
ログアウトだけでは感染は終わらない
Anthropicが強制ログアウトを行えば、盗まれたClaudeのセッションは無効化できます。
しかし、それで端末からマルウェアが消えるわけではありません。
感染したままClaudeへ再ログインすれば、新しく発行されたセッション情報を再び盗まれる恐れがあります。Claude以外のパスワードやCookie、APIキー、GitHubトークンなども、同時に流出している可能性を考える必要があります。
AIエージェントの普及に伴い、認証情報一つが持つ実効的な権限は大きくなっています。
今回の事件は、Claude固有の脆弱性ではありません。
むしろ、昔ながらのCookie窃取が、AIによってこれまで以上に大きな被害へ発展し得ることを示した初期の警告と見るべきでしょう。
攻撃者は、AIの利用枠が金になることに気付きました。
そのAIがブラウザと業務サービスを自在に操作するようになったとき、次に狙われるものが利用枠だけで済む保証はありません。
AIに与える権限は、盗まれる前提で考える
人間の判断ミスを完全になくすことはできません。だからAIエージェントの安全設計では、侵入を防ぐことだけでなく、セッションが盗まれた場合の被害範囲を小さくする「ダメージコントロール」が重要になります。一つのAIセッションだけで重要操作を完了できないようにし、異常を検知したら接続先を含めて速やかに権限を失効できる構造が必要です。

