Anthropic、アカウントハッキングによりClaudeが不正に使用されたことを確認

iconMetaEra
共有
AI summary icon概要
Anthropicは、アカウントのハッキングによりClaudeが不正に使用されたことを確認し、オンチェーンニュースを通じて報告されました。ユーザーは、マルウェアによって盗まれたログインセッションがAPIクォータを消費したと指摘しました。AIおよび暗号通貨ニュースメディアは、8月4日にGrant Desvourによって最初に報告されたこの侵害を注目しました。影響を受けたアカウントは一時停止され、セッションは無効化され、一部の返金が行われました。攻撃者は漏洩したセッションキーを使用してOAuthトークンを生成しました。RedditやGitHubでも同様の事例が確認され、不正なアップグレードや課金が発生しました。Anthropicはユーザーにマルウェアのチェックを促しましたが、詳細なログは共有しませんでした。一部のサブスクライバーは不満により解約しました。
最近、複数のClaudeユーザーがソーシャルメディア上で、サービスを一切利用していないにもかかわらず、アカウントのクォータが急速に消費されていると報告しました。これについてAnthropicは調査の結果、ハッカーがマルウェアによって窃取したClaudeのログインセッションを悪用し、ユーザーのアカウントに不正アクセスして、密かに貴重な呼び出しクォータを消費していることを確認しました。

文章作成者、出典:AIBase

この事件は、8月4日に英国東サセックス州の独立AIコンサルタント、グラント・デスウォートによって最初に発見された。その日、彼は仕事をしていなかったが、彼のClaude Max 20xアカウントの使用量は継続的に上昇し続けていた。翌日、彼はClaudeに接続されたすべてのツールの使用を即座に停止し、タスクスケジュールとクラウド実行機能を一時停止したが、ローカルでClaude Codeタスクを実行していない状況でも、使用量は45%から55%まで急騰した。

Anthropicのカスタマーサポートと連絡した結果、公式はアカウントに異常があったことを認めた後、有料アカウントを一時停止し、すべてのログインセッションとサーバー側のClaude Codeトークンを無効化し、残りのサブスクリプション期間に相当する44.49ポンドを返金した。Claude Max 20xのサブスクリプション料金は月額200ドルとされている。アカウントの突然の停止は、個人事業主であるデスウォートに直接的な影響を及ぼした。彼はAIを活用して中小企業にエージェントを導入し、調達注文を自動的に抽出して財務システムに登録するだけでなく、日常の事務処理、ウェブサイト設計、プログラミング作業にもこのツールを深く依存している。

Anthropicが詳細な調査を実施した結果、攻撃者は漏洩したClaudeセッションキーを悪用し、無許可のClaude Code OAuthトークンを生成したことが判明した。同社は、自社アカウントが何者かの疑わしいサードパーティサービスによって他のユーザーのタスク処理に使用されていた可能性があると発見したが、現在のところ、そのアクセス権がどのように取得されたのかは不明である。テクノロジーメディアTechCrunchは、Anthropicの現在のカスタマーサポートシステムが総使用量のみを確認でき、ユーザーに詳細な個別使用履歴を提供できないため、このような不正利用は数ヶ月にわたって発見されない可能性が高いと指摘している。

Reddit や GitHub などのコミュニティで事件が拡大するにつれ、より多くの被害者が浮上しています。ユーザーの中には、同意なしにアカウントが自動的にアップグレードされ、クレジットカードから料金が引き落とされたと報告しており、使用量が瞬時に 0% から 100% まで急増したという声もあります。また、いくつかのプロンプトを送信し、1 回のウェブ検索を行っただけで、12 分以内にクォータのほぼ半分が消費されたという報告もあります。さらに、完全に使用していない状態で連続3日間、毎日のクォータが尽きてしまったというケースも存在します。

一部のユーザーが公開したAnthropicのセキュリティ警告メールによると、同社は最近、一般的な情報窃取マルウェアを悪用して、ユーザーのコンピューターに保存されたパスワード、セッションデータ、ログイン資格情報を盗む攻撃を検出している。Anthropicは、不審な活動を検知した場合、ユーザーを強制ログアウトさせ、認証を無効化し、状況に応じて返金を行うとともに、非公式なダウンロードや悪意のある広告を通じて広がるこのようなトロイの木馬プログラムがデバイスに感染していないか確認するようユーザーに呼びかけている。ただし、デスウォート本人はこのセキュリティ警告を受信しておらず、現在のところコンピューターが侵入された証拠は見つかっていない。

アカウントが通常通りに戻ってから約2週間後、デスウォートは公式の対応速度の遅さと詳細な使用量明細の提供ができないことに不満を抱き、最終的にサブスクリプションをキャンセルして、複数モデルの呼び出しをサポートするCursorの陣営に移った。業界関係者によると、Anthropicはユーザーが利用枠の消費源を正確に特定するための必要な管理ツールをまだ備えていない。メディアからのさらに詳しい質問に対し、Anthropicは現在コメントを拒否している。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。