Claudeのトークン勝手に消費される被害続出!原因と対策を解説

テクノロジー

■AIの進化と私たちが直面するセキュリティの新たな現実

こんにちは、日夜コードを書き、最新のガジェットを触り、AIの進化にワクワクしているただの技術好きです。最近、AI関連のニュースを見ていて、思わず背筋が凍るような、それでいてエンジニアとしての好奇心を刺激される事件がありました。イギリスのAIコンサルタントであるグラント・デ・スウォルト氏の身に起きてしまった、Claudeのアカウント不正利用の件です。

彼が気づいたのは、全く作業をしていないはずの日に、なぜかトークンがモリモリと消費されていくという奇妙な現象でした。パソコンを閉じ、すべての機能を無効にし、タスクも止めているにもかかわらず、です。これって、ホラー映画よりもよっぽど不気味ですよね。自分の分身であり、相棒であるはずのAIが、自分の知らないところで勝手に何かをしている。技術者であれば誰もが「一体裏で何が起きているんだ?」とソースコードを覗き込みたくなるような謎です。

この事件の本質を紐解いていくと、現代のAI利用における大きな盲点と、セキュリティの難しさが浮かび上がってきます。私たちは今、AIを単なるツールとしてではなく、ビジネスのパートナー、あるいは自分の拡張機能として使っています。デ・スウォルト氏も、日常の管理業務からウェブデザイン、コーディングまで、あらゆる場面をAIに依存していました。それほどまでにAIは私たちのワークフローに深く溶り込んでいます。だからこそ、その基盤が揺らいだときのダメージは計り知れません。

■セッションキーが狙われる仕組みとインフォスティーラーの脅威

では、一体裏で何が起きていたのでしょうか。Anthropic社の調査によると、原因は「インフォスティーラー」と呼ばれる情報窃取マルウェアでした。これがユーザーのコンピュータからClaudeのログインセッションをこっそり盗み出し、ハッカーがそれを利用して勝手にOAuthトークンを発行していたのです。

ここで少し技術的な話をしましょう。私たちが普段何気なく使っているWebサービスでは、IDとパスワードを入力してログインすると、ブラウザに「セッションクッキー」や「セッションキー」というものが保存されます。これがあるおかげで、ページを移動するたびに何度もパスワードを入力しなくて済むわけです。つまり、セッションキーは、いわばそのサービスの「デジタルな身分証明書」のようなものです。

従来のハッキングは、パスワードそのものを盗み出そうとするものが主流でした。しかし、最近のインフォスティーラーはもっとスマートで凶悪です。パスワードそのものではなく、すでに認証を通過した「生きたセッションキー」をごっそり盗み出すのです。これを使えば、ハッカーは二要素認証(2FA)さえもすり抜けて、本物のユーザーになりすますことができます。鍵そのものを盗むのではなく、開いたままのドアからこっそり忍び込んで、合鍵を勝手に作っていくようなものです。

今回のケースで特に恐ろしいのは、デ・スウォルト氏自身は何も怪しいことをしていないし、彼の端末から決定的なマルウェアの証拠が見つからなかったという点です。どこかのタイミングでダウンロードしたソフトや、何気なく踏んだ悪意ある広告など、ほんの小さな隙からセッションデータが抜き取られていた可能性があります。そして、その盗まれたセッションを使って、ハッカーたちは他のユーザーの活動を処理するための踏み台として、彼のClaude Codeアカウントを悪用したのです。

■見えないブラックボックスに対するエンジニアのジレンマ

この事件で私たちが最も考えさせられるのは、AIプラットフォームにおける「可観測性(オブザーバビリティ)」の欠如です。デ・スウォルト氏は、何がトークンを消費しているのかを正確に知るためにAnthropic社に明細書を求めました。しかし、返ってきたのは大雑把な対応と、不十分な返金、そしてアカウントの一時停止でした。

プログラマーやエンジニアにとって、ブラックボックスほど気持ち悪いものはありません。ログが出ないエラー、原因の分からないメモリリーク、そして内訳が分からないリソース消費。これらはデバッグする側にとって悪夢そのものです。クラウドサービスであれば、どのAPIが何回叩かれ、何バイトのデータがやり取りされたのかをダッシュボードで細かく確認できるのが当たり前になりつつあります。しかし、現在の生成AIサービス、特に大規模言語モデルのAPIやサブスクリプション環境では、使用量の内訳が非常に見えにくいという課題があります。

何にどれだけのトークンが使われたのか。どのセッションからどのようなリクエストが飛んだのか。そうした詳細なメトリクスがユーザー側に提供されないため、今回のように不正利用されていても、ユーザーは「なんだか最近減りが早いな」という直感や、請求額の異変でしか気づくことができません。

技術を愛する者として、AIの進化スピードそのものは手放しで賞賛したいですが、それを支えるセキュリティや透明性のインフラが、まだそのスピードに追いついていないという現実を突きつけられた思いがします。便利さの裏側には常にリスクが潜んでおり、私たちはそのトレードオフのバランスを常に測りながら生きているのです。

■マルチモデル時代への移行と私たちにできる自衛策

今回の騒動を通じて、デ・スウォルト氏は一つの大きな決断を下しました。それは、一つのプラットフォームに依存するのではなく、複数のモデルを柔軟に行き来できるCursorへの乗り換えです。この判断は、非常に現代的で合理的だと言えます。

AIの進化は日進月歩であり、今日最強だったモデルが、明日には別のモデルにその座を明け渡すことが日常茶飯事です。特定のサービスにガッツリ依存してしまう「ベンダーロックイン」は、開発効率を爆発的に高めてくれる一方で、今回のようなサービス側のトラブルやアカウント停止、セキュリティインシデントに見舞われたときに、ビジネス全体がフリーズしてしまうという最大のリスクを孕んでいます。

だからこそ、私たちは「一つのAIにすべてを預けるな」という教訓を胸に刻むべきです。複数のモデルを使いこなし、いざというときに別の環境へ即座にシフトできる「ポータビリティ(可搬性)」を持たせておくことが、これからの時代を生き抜くエンジニアやクリエイターの必須スキルになってきます。

では、具体的に私たちは自分の大切なアカウントや資産をどう守ればいいのでしょうか。まず第一に、インフォスティーラーのターゲットにならないための基本的な衛生管理が不可欠です。出所のわからないフリーソフトを安易にダウンロードしないこと、怪しいリンクや広告をクリックしないこと、そしてOSやブラウザを常に最新の状態にアップデートしておくこと。これらは基本中の基本ですが、セッションキーを狙う現代のマルウェアに対しては最も有効な防御壁となります。

第二に、定期的なセッションのクリアとログアウトの習慣化です。使っていないデバイスやブラウザにログインしっぱなしにしていないか、定期的にアカウントの設定画面からアクティブなセッションを確認し、不要なものは手動で無効化する癖をつけましょう。

第三に、利用しているAIツールの挙動に敏感になることです。普段と違うトークンの減り方をしていないか、心当たりのない時間帯にアクティビティがないかなど、自分の開発環境の「パルス」を常に感じ取っておくことが大切です。エンジニアとしての直感を信じ、「なんか変だな」と思ったときは、迷わずパスワードの変更やセッションの全リセットを行いましょう。

■テクノロジーを愛し、恐れず、賢く使いこなすために

AIという人類史上最高のおもちゃ、そして最高の相棒を手に入れた私たちは、今、非常にエキサイティングな時代を生きています。毎日のように新しい機能がリリースされ、できなかったことができるようになっていく。その感動は、コードを書く人間にとって何物にも代えがたい喜びです。

しかし、技術が高度化すればするほど、それを悪用する手口もまた巧妙になっていきます。今回の事件は、AIそのものが危険だということを示しているのではありません。むしろ、私たちが使っている環境の土台がいかに繊細なバランスの上になり立っているか、そして私たちがより高いセキュリティ意識を持つ必要があることを教えてくれる貴重な警鐘です。

恐れる必要はありません。技術の本質を理解し、その裏にある仕組みを知り、適切な対策を講じさえすれば、AIは最高のパートナーであり続けてくれます。ブラックボックスの向こう側で何が起きているのかに興味を持ち、自分の環境を自分の手で守る。そんなエンジニアリングの基本に立ち返りながら、これからも思いっきりAIとの対話を楽しんでいきましょう。新しい技術の波に乗り遅れることなく、しかし足元をしっかりと固めながら、私たちは次なる未来へとコードを書き続けていくのです。

タイトルとURLをコピーしました