Claudeセッション鍵侵害、利用枠を不正消費
発覚した不正利用
未使用時の利用率上昇
セッション鍵の侵害
OAuthトークンの不正発行
残された課題
侵入経路は未特定
利用明細の提供なし
出典:TechCrunch
詳細を読む
英国で中小企業のAIエージェント導入を支援する独立コンサルタントが8月4日、作業していないのにClaude Max 20xの利用枠が減る異変を発見しました。Anthropicの調査では、侵害されたセッション鍵からClaude CodeのOAuthトークンが不正発行され、第三者の処理に使われたとみられます。
翌日、連携機能やクラウド実行を止めた状態でも、利用率は45%から55%へ上昇しました。Anthropicは第三者サービスによる不審な利用を確認した一方、認証情報が盗まれたのか、外部サービスに接続されたのかは特定できませんでした。
Anthropicは利用明細を示さず、有料アカウントを停止しました。そのうえで全セッションとサーバー側のClaude Codeトークンを無効化し、月額200ドルの契約残存期間に対して44.49ポンドを一部返金しました。
本人は小規模・中規模企業向けに、発注書データをメールから会計ソフトへ自動入力するようなAIエージェントを構築しています。自身の事業でも日常管理、ウェブサイト設計、コーディングにAIを広く使っており、アカウント停止は業務に大きな支障を与えました。