ハッカーがClaudeトークンを盗んでいる — 購読者への被害が急増
ハッカーがClaudeトークンを盗んでいます。その手口は、AI駆動のワークフローを実行しているすべての開発者、特にAI採用が急速に進むアジアの開発者に警戒を促すべき内容です。
ハッカーがClaudeトークンを盗んでいる — 購読者への被害が急増
ハッカーがClaudeトークンを盗んでいる — 購読者への被害が急増
8月のある朝、イギリスのAIコンサルタントは、完全に何もしていないのにClaudeのトークン残高が減少していくのを目撃しました。実行中のタスクもなく、エージェントも動いていない。ただ数字が勝手に増えていくだけです。ハッカーがClaudeの購読者からトークンを盗んでいます。その手口は、AI駆動のワークフローを実行しているすべての開発者、特にAI採用が急速に進むアジアの開発者に警戒を促すべき内容です。
何が起きたのか
物語は、イギリスのイーストサセックスを拠点とする独立系AIコンサルタント、Grant de Swardt氏から始まります。彼は月額200ドルのClaude Max 20x購読を利用していました。TechCrunchのJulie Bort記者による報道によると、de Swardt氏は8月4日に異常に気づきました。その日Claudeを使っていないのに、トークン使用量が増加していたのです。翌日、彼は管理されたテストを実行しました。すべてのスケジュール済みタスクを一時停止し、DispatchとクラウドExecutionを無効化し、ローカルのClaudeコードタスクが実行されていないことを確認しました。それでも使用量は45%から55%に跳ね上がりました。
彼はAnthropicに連絡し、トークンを消費しているものの詳細な内訳を求めました。Anthropicは提供できませんでした。できたことは、何かが間違っていることを確認することだけでした。彼のアカウントを一時停止し、すべてのアクティブなセッションとサーバー側のClaudeコードトークンを無効化し、残りの購読期間分として£44.49の部分払い戻しを発行しました。
調査後、Anthropicはde Swardt氏に実際に何が起きたかを伝えました。侵害されたClaudeセッションキーが、不正なClaudeコードOAuthトークンを生成するために使用されていました。未知の第三者が彼のアカウントへのアクセスを取得し、他のユーザーのアクティビティを静かに彼のアカウント経由でルーティングしていました。その過程で彼のトークン許容量を消費していたのです。Anthropicは彼に、証拠は「私の知らないうちに認証情報/セッションデータが盗まれたか、アカウントが外部サービスに接続されたかのいずれかと一致している」と伝えました。
ここでの攻撃ベクトルは微妙で、掘り下げる価値があります。これはブルートフォースログインではありませんでした。セッションキー盗難です。侵害された認証情報を使用してOAuthトークンを生成し、それがAnthropicのシステムに正当に見えるようにしたのです。Anthropicは総トークン使用量を追跡していますが、リクエストごとの詳細な使用量は追跡していません(顧客が明示的に要求した場合でも)。このため、こうした秘密裏のサイフォニングは数ヶ月間検出されずに実行される可能性があります。de Swardt氏の場合、アカウント一時停止は必要でしたが、彼がビジネス全体の運営に依存しているエージェント(クライアントオンボーディング、会計自動化、日常管理、コーディング)もシャットダウンしてしまいました。セキュリティ修正がそれ自体の運用危機になってしまったのです。
アジアにとって重要な理由
東南アジア、インド、日本、韓国は、現在AI開発者ツール市場で最も急速に成長している地域です。ジャカルタ、ホーチミンシティ、バンガロール、ソウルの起業家たちは、セキュリティインフラが追いつくペースを上回るスピードでエージェント中心の製品を構築しています。このギャップが、まさに攻撃者が悪用するものです。
アジアの脅威プロファイルには、特に注目すべき特性があります。第一に、APIキーとセッショントークンの衛生管理は、この地域のスタートアップエコシステム全体で一貫性がありません。多くの初期段階のチームは環境間で認証情報を共有し、キーをプレーンテキストの設定ファイルに保存するか、本番ワークロードに個人アカウントを使用しています。これらの習慣は、de Swardt氏が経験したようなエクスポージャーを生み出します。第二に、AI購読の経済学により、トークン盗難は本当に利益になります。月額200ドルのClaude Maxアカウントは、多くのアジア市場で大きな購買力を表しています。盗まれたトークン容量は再販売されるか、攻撃者にとってゼロコストで推論ワークロードを実行するために使用されます。
第三に、そしてこれは起業家が最も懸念すべき部分ですが、詳細な使用ログがないということは、攻撃面が損害が発生するまで見えないということです。シンガポールやバンコクでスタートアップを運営していて、チームのClaude使用量が1週間で30%増加した場合、それを製品スプリントに起因すると考える可能性が高いです。認証情報盗難ではなく。シグナルは説明しやすすぎます。
アジアテックの観点から、このインシデントはより広い緊張を表面化させます。この地域の開発者コミュニティはAIツールを驚くべきスピードで採用してきましたが、米国とヨーロッパのエンタープライズチームがAPI認証情報に適用するセキュリティフレームワークは同じペースで追いついていません。脅威アクターはこれを知っています。トークン盗難は低労力で高報酬であり、このケースが示すように、検出が難しく、帰属がさらに難しいのです。
MonstarX(アジアのAIネイティブ開発プラットフォーム)上で構築しているチームにとって、教訓は構造的です。すべてのAIセッショントークンをデータベースパスワードやクラウドIAMロールに適用するのと同じ真剣さで扱ってください。侵害されたAI認証情報の被害範囲はもはや理論的ではありません。
開発者にとっての意味
de Swardt氏のインシデントは異常な出来事ではなく、AI購読が開発チームの標準インフラストラクチャになるにつれてスケールする脅威カテゴリーのプレビューです。開発者が具体的に考える必要があることは以下の通りです。
セッショントークンは認証情報です。そのように扱ってください。攻撃が機能したのは、セッションキーが侵害され、その後追加のOAuthトークンを生成するために使用されたからです。Claude Code、Claude API、またはセッションベースの認証情報を発行するその他のAIサービスを使用している場合、これらのトークンはシークレット管理システムに存在する必要があります。環境ファイルではなく、シェル履歴ではなく、共有Notesドキュメントではなく。HashiCorp Vault、AWS Secrets Manager、または適切に構成された.envセットアップと.gitignore衛生管理は必須です。
クラウド支出を監視するようにトークン使用量を監視してください。この物語で最も懸念される詳細の1つは、Anthropicが要求されても詳細な使用データを提供できなかったということです。つまり、監視の負担はあなた全体に落ちます。トークン消費異常の自動アラートを設定してください。1日の平均が10,000トークンで、誰も働いていない日曜日に40,000に急上昇した場合、それは次のスプリントではなく、すぐに調査する価値のあるシグナルです。
認証情報を積極的にローテーションしてください。OAuthトークンとセッションキーは短いTTL(Time-To-Live)を持つべきです。ワークフローが許可する場合、本番環境では定期的に(週単位または隔週単位で)APIキーをローテーションしてください。認証情報が存在する期間が長いほど、攻撃者がそれを検出されずに悪用する期間が長くなります。
トークンのスコープを厳密に設定してください。Claude Codeトークンが特定のプロジェクトへの読み取りアクセスのみが必要な場合、より広い権限で発行しないでください。最小権限の原則はAI認証情報にデータベースユーザーとクラウドロールに適用されるのと同じように適用されます。スコープが狭い盗まれたトークンは限定的なダメージを与えます。フルアカウントアクセス権を持つ盗まれたトークンは、数時間で月間許容量全体を消費できます。
サードパーティ統合を徹底的に監査してください。Anthropicの調査は、de Swardt氏のアカウントが彼の知らないうちにアクセスを取得した外部サービスに接続されている可能性があることを示唆しました。サードパーティツール、ブラウザ拡張機能、またはオートメーションプラットフォームにAIアカウントへのアクセスを許可したことがある場合は、これらの接続を今すぐ監査してください。積極的に使用していないものはすべて取り消してください。6ヶ月前の深夜にクリックしたOAuth権限画面は、