記事のサマリー(TL;DR)
- インフォスティーラー型マルウェアが Claude のセッションキーを窃取し、第三者が不正に OAuth トークンを発行してトークンを消費する手口が確認された
- 月額200ドル(Claude Max 20x)のユーザーが自分で何もしていない状態でも45%→55%とトークン使用量が増加し、Anthropic は£44.49の部分返金のみ対応
- Anthropic はトークンの項目別使用内訳をユーザーに開示しておらず、被害が数ヶ月気づかれないケースもあり得る構造的問題が浮き彫りに
Claude API・AI エージェント活用企業が直視すべきセキュリティリスク
今回の被害はコンシューマー向けの Claude Max サブスクリプションで発生したが、構造的な問題は Claude Code や MCP を活用して業務エージェントを構築している企業にも直結する。セッションキーや OAuth トークンが一度盗まれると、バックグラウンドで静かにトークンが消費され続けるため、利用コスト急増の原因を特定するのが難しい。
国内でも Claude Code や Anthropic API を業務フローに組み込む事例が増えている。エージェントが自律的にメール処理・会計ソフトへのデータ連携・コーディングを担う構成では、セッション管理とトークン使用量のモニタリング体制が整っていないと、被害発覚が遅れるリスクは高まる。Anthropic が現時点で項目別使用内訳を提供していない点は、API 経由の利用コスト管理においても盲点になりやすく、コスト異常を検知するための外部監視(API ログ・CloudWatch・GCP Monitoring 等)を独自に設けることが現実的な対策となる。
詳細
何が起きたか:セッションキー窃取による不正トークン消費
2025年8月4日、英・イーストサセックス在住の独立系 AI コンサルタント、Grant De Swardt 氏は自身の Claude Max 20x アカウントで異変を察知した。その日は作業していないにもかかわらず、トークン使用量が上昇し続けていた。翌日、Claude に接続しているすべてのサービスを無効化して様子を見たが、消費量はさらに増えた。
「最も明確にコントロールされた時間帯でも、私が何も作業せず、Cowork のスケジュールタスクが停止または完了済みで、Dispatch/クラウド実行も無効な状態で、対応するローカルの Claude Code タスクもない中、使用量が45%から55%に上昇した」と De Swardt 氏は TechCrunch に語った。
Anthropic の対応:部分返金とアカウント停止
Anthropic に問い合わせたところ、同社はトークンの項目別一覧の提供は断ったが、異常を認め、アカウントを一時停止。すべてのセッションとサーバー側の Claude Code OAuth トークンを無効化し、月額200ドルのサブスクリプションの残余期間分として£44.49の部分返金を行った。
アカウント停止は約2週間続いた。De Swardt 氏の仕事はメールから発注データを自動で会計ソフトに取り込むといった業務エージェントを中小企業向けに構築することで、自身のビジネスでも日次管理・Web デザイン・コーディングすべてを AI エージェントで回している。停止期間中の業務への影響は大きかった。
Anthropic が調査の結果として伝えた原因は「侵害された Claude のセッションキーを使って、不正な Claude Code OAuth トークンが発行されていた」というものだった。同社は「第三者の不正なサービスが他者のアクティビティを処理するためにアカウントを利用していた形跡がある。ただし、どのように接続を得たかは特定できなかった」と説明したという。
インフォスティーラーによる手口:Reddit と GitHub に被害報告が集まる
De Swardt 氏が Reddit に投稿すると、同様の被害報告が相次いだ。あるユーザーは「同意なくアカウントが自動アップグレードされ、クレジットカードに課金された上、使用量が0%から100%に跳ね上がった」と報告。別のユーザーは数回のプロンプトと Web 検索をしただけで12分間に0→49%まで消費されたという。さらに、3日間一度も使っていないにもかかわらず毎日最大トークン量を使い切っていたユーザーは GitHub にレポートを起こし、そこでも同様の体験談が続々と集まった。
GitHub に投稿されたいくつかのケースでは、Anthropic が先回りしてユーザーに警告メールを送っていた。そのメールには次のような記述があった。
「一般的なインフォスティーラー型マルウェアを使って人々のコンピュータから Claude ログインセッションを盗み、そのセッションを使って Claude アカウントにアクセスしトークン使用量を消費する悪意ある行為者の存在を把握しました。」
インフォスティーラーはユーザーのコンピュータにインストールされ、保存済みパスワード・セッションデータ・ログイン認証情報を窃取するマルウェアの一種だ。感染源は Claude 自体ではなく、感染したソフトウェアのダウンロードや悪意ある広告のクリックなど多岐にわたる。
Anthropic は不審なアクティビティを検知したケースでは、該当ユーザーをサインアウトさせ、既存の認証を無効化し、一部に返金対応と警告メールの送信を行った。しかし De Swardt 氏にはその警告メールは届いておらず、自身のコンピュータが侵害された証拠も見つからなかったという。
Anthropic のツール不足と構造的課題
De Swardt 氏はアカウント復旧後、迅速な対応が得られなかったことと使用内訳の不透明さを理由に Claude を解約し、複数モデル(オープンソースを含む)を扱える Cursor に乗り換えた。「大きな違いや優位性は感じない」と述べ、Anthropic が問題を実質的に解決しない限り戻るつもりはないと語った。
「ユーザーが自分のトークンを何が消費しているかを確認するツールが存在しない。自衛手段がないと思う」と De Swardt 氏。TechCrunch が「ユーザーが不正利用を見分ける方法」についてコメントを求めたところ、Anthropic は回答を拒否した。