働いていないのに、有料プランの残量だけが減っていく。そんな報告が今夏からClaude利用者の間で相次ぎ、Anthropicは情報窃取型マルウェアによってログインセッションが盗まれ、第三者に利用枠を消費されていると認めました。パスワードもMFAも突破されていないのに、アカウントだけが他人に使われるという構図です。
パスワードを盗まなくてもアカウントは使える
今回の攻撃で狙われているのは、パスワードそのものではなくセッションです。ログイン済みであることを証明するためにブラウザやアプリの内部に保存される小さなデータで、これを持っている相手には、サービス側は「すでに認証を通った本人」として応答します。
つまりセッションが手元から抜き取られた時点で、攻撃者はパスワードもワンタイムコードも必要としません。多要素認証を設定していても、新しい認証を求められないまま素通りされます。認証を強くする対策が効きにくい種類の被害だと言えます。
Anthropicは、これが自社の基盤やClaude本体の脆弱性によるものではないという立場を示しています。侵入されているのは利用者のパソコンであり、Claudeのサーバーが破られたわけではない、という整理です。実際、パスワードの推測や総当たりの痕跡は報告されていません。
使われているのは目新しさのないマルウェア
セッションを抜き取っている道具として名前が挙がっているのは、情報窃取型(インフォスティーラー)と呼ばれる従来型のマルウェアです。Windows環境ではVidar、LummaC2、StealC、RedLine、Acreedといった、地下市場で長く流通してきた顔ぶれが確認されています。数は少ないもののmacOSでもAtomic Stealer(AMOS)が見つかっています。
これらは保存済みのパスワード、Cookie、セッションデータ、認証情報をまとめて吸い上げて外部へ送る仕組みを持っています。感染経路も特別なものではなく、改ざんされたソフトウェアのダウンロード、偽の広告、配布サイトを装ったページなど、以前から知られている入口がそのまま使われています。
Anthropicは、このマルウェアがClaudeの利用を通じて入り込んだものではないと説明しています。AIサービス特有の新しい攻撃手法が現れたというより、既存の窃取マルウェアの獲物リストにAIの利用枠が加わった、と捉えるほうが実態に近そうです。生成AIの月額プランが業務の前提になった結果、盗んだセッションに換金性が生まれたということでもあります。
気づくきっかけは「使っていないのに減る」
被害者側から見た症状は、ほぼ一様です。作業していない時間帯に利用量のゲージが動く、数分のやり取りしかしていないのに残量が半分近くまで飛ぶ、数日連続で上限に到達する、といった形で表面化しています。
英イースト・サセックスで独立系のAIコンサルタントとして働く男性の例は、経緯が詳しく公開されています。8月4日、作業していないはずの日にトークン消費が伸びていることに気づいた男性は、翌日にClaudeへ接続していたものをすべて外し、一切作業しない状態を作りました。それでも消費は止まらず、管理された条件下で45パーセントから55パーセントまで進んだといいます。
Anthropicに問い合わせても、何がトークンを消費したのかという内訳は示されませんでした。同社は異常があること自体は認め、この有料アカウントを停止したうえで全セッションとサーバー側のClaude Codeトークンを無効化し、月額200ドル(約3万800円)のプランの残り期間分として44.49ポンド(約9,300円)を返金しています。
※為替レート(2026年9月9日時点):1米ドル=154円、1英ポンド=208円
後の調査でAnthropicが伝えたのは、盗まれたセッションキーから権限のないClaude CodeのOAuthトークンが発行されていた、という内容でした。ただし、どこから侵入されたかまでは特定できていません。この男性は、自分のパソコンが侵害された形跡は見つからなかったと主張しています。
止血はできても、原因は端末に残る
Anthropicの対応は、不審な挙動を検知した利用者を強制的にサインアウトさせ、既存の認可を無効化し、保存済みの支払い方法を削除して、不正と判断した請求を返金する、という流れです。心当たりのない利用者に対して同社側から警告メールを送った例もあり、被害の把握と告知そのものは動いています。
問題はその先です。サインアウトは盗まれたセッションを使えなくするだけで、端末に住み着いたマルウェアには手が届きません。駆除しないまま次にログインすれば、新しいセッションが同じ経路で抜き取られます。サービス側の操作は応急処置にとどまり、根本的な復旧は利用者の端末側でしかできない構造になっています。
もう1つ残るのが、可視性の問題です。Anthropicのサポートは合計の使用量を追える一方、何にどれだけ消費したかという明細は、請求しても提示されないとされています。明細が無ければ、盗まれていること自体に何か月も気づけない可能性があります。前出の男性のアカウントは約2週間後に復旧しましたが、原因が解明されないままだったことと対応の遅さから、複数のモデルを切り替えて使えるCursorへ乗り換えました。利用者が不正利用を自力で見分ける方法について、Anthropicはコメントを避けています。
利用者側で取れる現実的な手当て
セッション窃取である以上、パスワード変更だけでは足りません。まず端末側でマルウェアの有無を確認し、駆除を済ませてからパスワードを変え、既存のセッションをすべて無効化する順番が要ります。順番を逆にすると、更新した認証情報がそのまま抜かれます。
そのうえで、利用量の推移を定期的に見る習慣が現実的な防衛線になります。作業していない時間帯の増加や、操作量に見合わない急な減り方は、現状ほぼ唯一の兆候です。業務でエージェントを走らせている場合は、正常時の消費ペースを把握しておくと、異常との差が判断しやすくなります。
まとめ
今回の一件は、AIサービスの月額枠が窃取マルウェアの新しい換金先になったことを示しています。攻撃手法そのものは目新しくありませんが、多要素認証を設定していても防げず、明細が見られないために発覚が遅れるという二重の弱点が重なっています。サービス側の検知と告知は動き始めたものの、端末の駆除と使用量の監視は利用者に委ねられたままです。生成AIを業務の中心に据えるほど、認証よりも端末の衛生状態が効いてくる局面に入ったと言えそうです。
