Anthropicが開発・提供するAIプラットフォーム「Claude」において、第三者による不正アクセスおよび認証トークンの盗難被害が報告されました。悪意のある攻撃者がユーザーのブラウザやPC内に保存されたセッション情報を奪取し、アカウントへ不正にログインする事例が発生しています。
本件は製品アップデートではなく、セキュリティ上の脆弱性を突いた不正行為に関する警告です。攻撃者は、ユーザーのPC内に保存された認証トークンを標的にしています。これを利用することで、本来必要なパスワード入力や多要素認証(MFA)を迂回し、正規ユーザーになりすますことが可能となっています。
Claudeを含む多くのWebサービスでは、利便性を高めるために認証情報をトークンとして端末に保持します。攻撃者はこの情報をマルウェア等を介して物理的に取得する手法を用いています。これは生成AIプラットフォーム特有の脆弱性ではなく、現代のWebアプリケーションにおけるセッション管理を標的とした一般的な攻撃手法の一種です。
AnthropicをはじめとするAI企業各社において、セキュリティ対策の強化が求められています。ユーザー側は、不審なソフトウェアのダウンロードを厳に控え、定期的にブラウザのセッションをクリアすること、およびブラウザやPCのセキュリティ設定を常に最新の状態に保つことが強く推奨されます。