Anthropicは、マルウェアで盗まれたClaudeのログインセッションが不正利用されていると利用者に警告しました。
有料プランのAIアカウントが、本人が使っていない時間帯に勝手に消費されている。この現象をTechCrunchが2026年9月8日に報じ、Anthropicが利用者へ送った警告メールの内容も明らかになりました。狙われたのはパスワードそのものではなく、ログイン済みの状態を保持する「セッション」です。士業事務所がAIを業務に組み込むほど、アカウント1つの乗っ取りが顧客情報に近づく経路になり得ます。本記事は公表された事実の整理と、事務所の情報管理を考える材料の提示までを扱います。
何が起きたのか、公表された事実の整理
事実として公表されているのは、盗まれたログインセッションを使ってClaudeアカウントが第三者に利用され、その利用枠が消費されていたという点です。
発端は、英国イーストサセックスで独立系AIコンサルタントとして活動するGrant De Swardtの体験でした(出典: TechCrunch 2026年9月8日)。2026年8月4日、仕事をしていない日にもかかわらず、月額200ドルのClaude Max 20xプランのトークン使用量が上昇していることに気づきます。翌日、接続していたものをすべて切り離し、クラウド実行も止めた状態で観察したところ、それでも使用量は45パーセントから55パーセントへ増えたとTechCrunchに説明しています。
Anthropicの調査では、侵害されたセッションキーが使われ、そこから許可のないClaude CodeのOAuthトークンが発行されていたと本人に伝えられました。同社は該当アカウントを一時停止してセッションと発行済みトークンを無効化し、残期間分として44.49ポンドを返金しています。アカウントが復旧したのは約2週間後でした。
同種の被害は1件にとどまりません。De SwardtがRedditに投稿した報告には80件のコメントが集まり、12分で使用量が0から49パーセントに跳ね上がった例や、身に覚えのないプラン自動アップグレードと課金があったという声が並びました。別の利用者はGitHubのイシューとしても記録しています。
このうち複数の利用者に対しては、Anthropicから警告メールが届いていました。TechCrunchが引用したその文面では「一般的なインフォスティーラー型マルウェアを使ってClaudeのログインセッションを盗む攻撃者を把握した」と説明されています。インフォスティーラーは、端末に入り込んで保存済みパスワードやセッション情報、ログイン資格情報を抜き取る種類のマルウェアです。Anthropicは、このマルウェアがClaudeの利用そのものから入ったものではなく、改ざんされたソフトウェアのダウンロードや不正広告のクリックなど、一般的な経路で端末に入り込むものだと説明しています。
士業事務所にとっての論点はどこにあるか
士業事務所にとっての論点は、被害額よりも「気づけない構造」にあります。
De Swardtが求めたのは、何にトークンが使われたかの明細でした。Anthropicはこれを提供せず、アカウントサポートが追跡しているのは合計使用量であって項目別の内訳ではないとTechCrunchは伝えています。つまり、料金の急増という形で表面化しなければ、第三者による利用が数か月にわたって見えないまま続く可能性があるということです。事務所の管理者が月末に請求額を眺めるだけの運用では、検知の入口がありません。
もう1つは、乗っ取られた対象がAIアカウントであるという点です。士業事務所では、顧問先の資料、下書き、過去のやり取りといった情報がAIの利用履歴やプロジェクト領域に蓄積されていきます。会話履歴の閲覧まで及んだかどうかについて、今回の一連の報道と公表資料からは確認できません。ここは断定できない部分なので、要確認としておきます。ただ、セッションが第三者の手に渡ったという事実そのものが、守秘義務を負う立場からは軽い話にならないという評価は成り立ちます。守秘義務とAI入力の線引きについては、税理士の守秘義務と生成AI入力の範囲でも扱っています。
3つ目は、データの取り扱いに関する情報の所在です。Anthropicはプライバシーポリシーや利用規約で入力データの扱いを公表しており、Team・Enterpriseプランでは管理者が組織単位で機能の可否を制御できる設計になっています。今回のような端末側マルウェア起因の侵害は、ベンダー側のポリシーだけでは塞ぎきれない領域にあたります。事務所側の端末管理と、ベンダー側の設定と、その両方を見る必要があるという構図です。
事務所で確認できることと、今後の動き
現時点で事務所側が確認できる範囲は、おおむね3つに整理できます。
1つは、AI各サービスのセッション管理画面を開いて、身に覚えのないアクティブセッションや連携アプリが残っていないかを見る作業です。多くのサービスに「すべてのデバイスからサインアウト」に相当する機能があり、心当たりのない項目があればここで切り離せます。
2つ目は、使用量の推移を定点で見る運用に切り替えることです。月末の請求額だけでなく、週次あるいは日次で使用率を記録している事務所があります。今回の事例では、本人が作業していない時間帯の増加という形で異常が最初に現れました。
3つ目は、AIアカウントを扱う端末側の対策です。Anthropicが説明した経路は、改ざんされたソフトウェアや不正広告といった一般的なマルウェア感染です。業務端末での野良ソフトのインストール可否を決めておく、多要素認証を有効にしておくといった対応を採る事務所があります。なお多要素認証はログイン時の防御であり、盗まれたセッションの再利用そのものを止めるものではない点は分けて考える必要があります。万一の際の初動については、生成AIからの情報漏えいが疑われたときの初動対応も参考になります。
今後の焦点は、利用者側が使用内訳を確認できる仕組みが提供されるかどうかです。De Swardtは「これらの人たちが自分の身を守る方法があるとは思えない」と述べ、契約を解約して複数モデルを扱える別サービスへ移りました。Anthropicは、利用者が不正利用を見分ける方法についてのTechCrunchの問い合わせにコメントを控えています。明細機能の有無は、AIを業務基盤に据える事務所にとって、ベンダー選定の比較軸の1つになっていく可能性があります。
まとめ
盗まれたのはパスワードではなくログイン済みのセッションであり、被害は使用量の不自然な増加という形でしか表面化しませんでした。項目別の内訳が見られない以上、検知は事務所側の日常的な観察に依存します。AIアカウントに顧客情報が近づくほど、端末の衛生管理とセッションの棚卸しが情報管理の一部になっていきます。
参考文献
- TechCrunch「Hackers are stealing Claude tokens from subscribers」(2026年9月8日、Julie Bort)
- Anthropic プライバシーポリシー
- Anthropic 利用ポリシー(AUP)
- Claude Code GitHub イシュー #82506
- 独立行政法人情報処理推進機構(IPA)
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: TechCrunch
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。