Anthropic

Claudeアカウント「ギフトサブスクリプション」悪用による大規模不正課金が報告 — 2FA未適用のギフト購入機能が攻撃ベクターに

元記事を読む(abc7news.com)

Summary

6月24日、ABC7(サンフランシスコ)・SFist・Tom's Guide・Gate News等が相次いでClaudeアカウントの大規模不正課金を報道。攻撃者は過去のデータ漏洩で流出したパスワードや盗難ブラウザセッションを使用してClaudeアカウントにアクセスし、「ギフトサブスクリプション」機能を悪用して外部メールアドレスに高額プラン(Max 20x等、$100〜$600/件)を送信。ギフト購入は2FA(二要素認証)や追加の銀行認証コードなしで実行可能なため、有効なセッショントークンさえ取得すればアカウントパスワードや2FAを経由せず直接課金が可能。カリフォルニア州Martinez在住の被害者は約$315の不正請求を受け、台湾・カナダのユーザーも数万元〜$700 CADの被害を報告。Anthropicは「追加のセキュリティ対策を講じた」と声明し被害者のアカウント復旧・返金を実施。セキュリティ専門家はギフト購入に2FAが実装されるまで保存済み支払い方法の削除を推奨。

Key Takeaways

  • ギフトサブスクリプション機能が2FA未適用で不正課金の攻撃ベクターに — セッショントークン窃取で直接課金可能
  • 米国・台湾・カナダのユーザーが$315〜数万元の被害を報告 — 国際的な規模
  • 攻撃者はギフトコードを即座に第三者マーケットプレイスで暗号通貨に換金
  • Anthropicは「追加のセキュリティ対策を講じた」と声明し返金対応を実施
  • セキュリティ専門家は2FA実装まで保存済み支払い方法の削除を推奨

Best Practice Updates

  • Claude APIキー・アカウントのセキュリティ管理を再確認 — 特にブラウザセッション管理とパスワードの一意性確保が重要
  • エンタープライズ利用者はTeam/Enterpriseプラン(ID認証・管理者制御あり)での利用が個人アカウントよりセキュリティリスクが低い
  • 7月8日のID認証導入がギフト詐欺対策としても機能する可能性

Same Day Signals

すべて見る →

元記事の著作権は各著作者に帰属します。