Anthropicが警告、インフォスティーラーマルウェアがClaudeセッションを乗っ取り利用枠を消費

Anthropicは、一部のClaudeユーザーに対し、PC上のインフォスティーラーマルウェアがアクティブなClaudeログインセッションを盗み出し、攻撃者がアカウントにアクセスして利用枠を消費できる状態になっていたと警告しています。

同社は影響を受けたユーザーをClaudeからサインアウトさせ、保存済みの支払い方法を削除するとともに、不正利用と判断した請求については返金措置を行っています。

「一般的なインフォスティーラーマルウェアを使って人々のコンピューターからClaudeのログインセッションを盗み出し、そのログインセッションを使ってClaudeアカウントにアクセスし利用枠を消費している悪意ある行為者の存在を、私たちは最近認識しました」と、Anthropicは影響を受けたユーザーに送ったメールで説明しています。このメールはRedditで共有されました。

「利用制限がいったん回復したように見えた後、Claudeを使っていないのに減っていったという場合、これが原因である可能性が高いです」とAnthropicは警告しています。

Image

また、インフォスティーラーはすでに認証済みのブラウザセッションをそのままコピーできる点にも注意が必要です。つまり攻撃者は通常のパスワードや2要素認証によるログイン手続きを改めて経る必要がない場合があるのです。

Anthropic、Vidar、LummaC2、StealC、RedLineなど複数のインフォスティーラーとの関連を指摘

Anthropicは、他の被害アカウント保有者にも送信されているこのメールの中で、調査は継続中であるとしつつも、対象のコンピューターはすでに汎用的なインフォスティーラーマルウェアに感染していた可能性が高いと述べています。

「このマルウェアがClaudeに関連している、Claudeを通じてインストールされた、あるいはお客様がClaudeで行った何らかの行為に関連しているとは考えておりません」と同社は強調しています。

Anthropicによると、このマルウェアは通常、ダウンロードファイルや悪意あるアプリを通じて侵入し、ブラウザに保存されたパスワードやログインクッキー、他のアプリの認証情報など、ローカルに保存された情報を窃取します。

「お客様のClaudeセッションも、このマルウェアが収集した数多くの情報の一つだったとみられます。悪意ある行為者は現在、収集したデータの中からClaudeのセッションを選び出し、悪用し始めているようです」とAnthropicは述べています。

今回のケースでは、このメールを共有したRedditユーザーが海賊版ゲームをダウンロードしたことを認めており、これがシステム侵害の原因だったことが裏付けられています。

Anthropicは、Windows環境ではVidar、LummaC2、StealC、RedLine、Acreedなど複数のマルウェアを特定したほか、少数のMacではAtomic Stealer(AMOS)も確認しています。

影響を受けた場合、Claudeは不正利用の防止のため、侵害されたセッションを無効化し、保存済みの支払い方法を削除します。

「Claudeからサインアウトさせることで盗まれたセッションは無効になりますが、マルウェア自体が除去されるわけではありません」とAnthropicは警告しています。「マルウェアがコンピューター上にまだ残っている場合、次回のログインセッションも同じ手口で盗まれる可能性があります」

Anthropicは影響を受けたユーザーに対し、認証情報の変更、他のセッションの無効化、PCからのマルウェア除去といった基本的なセキュリティ対策を講じるよう呼びかけています。

翻訳元: https://www.bleepingcomputer.com/news/artificial-intelligence/anthropic-warns-infostealer-malware-is-hijacking-claude-sessions-to-drain-usage/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。