ハッカーがClaude加入者のトークンを盗む

मूल शीर्षक: Hackers are stealing Claude tokens from subscribers

यह क्यों महत्वपूर्ण है

AIサービスのセッション認証の脆弱性が悪用され、有料ユーザーのトークンが組織的に搾取されるという新たなセキュリティ脅威が顕在化した。

2026年9月8日、TechCrunchの報道によると、ハッカーがAnthropicのClaude Maxアカウントに不正アクセスし、加入者のトークンを密かに消費していることが判明した。英国のAIコンसल्टントGrant De Swardt氏が8月4日に異常なトークン消費を発見し、Anthropicに報告したことで問題が明るみに出た。

英国East SussexのAIコンसल्टントGrant De Swardt氏は、2026年8月4日、月額200ドルのClaude Max 20xアカウントで、自身が作業していないにもかかわらずトークン使用量が増加していることに気づいた。翌日、Claude に接続していた全サービスを無効化した状態でも、トークン消費は45%から55%に増加した。

De Swardt氏がAnthropicに問い合わせたところ、同社はアカウントを停止し、全セッションおよびサーバーサイドのClaude Code OAuthトークンを無効化、残存期間分として44.49ポンドの一部返金を実施した。Anthropicの調査結果によると、「侵害されたClaudeセッションキーを使用して不正なClaude Code OAuthトークンが生成され、第三者の不正サービスがこのアカウントを経由して他ユーザー向けの処理を行っていた」とのことだった。

アカウント停止はDe Swardt氏のビジネスに大きな影響を与えた。同氏は中小企業向けにAIエージェントを構築・運用する独立技術者として、日常業務の全般にAIエージェントを活用していたという。

De Swardt氏がRedditに経験を投稿したところ、80件以上のコメントが集まり、同様の被害を受けたユーザーが多数存在することが判明した。あるユーザーは「同意なくアカウントがアップグレードされ、クレジットカードに請求が発生し、使用量が自動的に0%から100%に達した」と報告。別のユーザーは12分間で使用量が0から49%に跳ね上がったと述べた。また、3日連続で全トークンを消費したが自身は一切使用していなかったというユーザーはGitHubにも報告書を作成した。

Anthropicのアカウントサポートは総使用量は追跡するが項目別の使用内訳は提供しておらず、この種の不正利用が数ヶ月間発見されないまま継続する可能性があることも指摘されている。

स्रोत

techcrunch.com — मूल लेख पढ़ें →