Anthropic
Claudeアカウント「ギフトサブスクリプション」悪用による大規模不正課金が報告 — 2FA未適用のギフト購入機能が攻撃ベクターに
元記事を読む(abc7news.com) ↗Summary
6月24日、ABC7(サンフランシスコ)・SFist・Tom's Guide・Gate News等が相次いでClaudeアカウントの大規模不正課金を報道。攻撃者は過去のデータ漏洩で流出したパスワードや盗難ブラウザセッションを使用してClaudeアカウントにアクセスし、「ギフトサブスクリプション」機能を悪用して外部メールアドレスに高額プラン(Max 20x等、$100〜$600/件)を送信。ギフト購入は2FA(二要素認証)や追加の銀行認証コードなしで実行可能なため、有効なセッショントークンさえ取得すればアカウントパスワードや2FAを経由せず直接課金が可能。カリフォルニア州Martinez在住の被害者は約$315の不正請求を受け、台湾・カナダのユーザーも数万元〜$700 CADの被害を報告。Anthropicは「追加のセキュリティ対策を講じた」と声明し被害者のアカウント復旧・返金を実施。セキュリティ専門家はギフト購入に2FAが実装されるまで保存済み支払い方法の削除を推奨。
Key Takeaways
- ▸ ギフトサブスクリプション機能が2FA未適用で不正課金の攻撃ベクターに — セッショントークン窃取で直接課金可能
- ▸ 米国・台湾・カナダのユーザーが$315〜数万元の被害を報告 — 国際的な規模
- ▸ 攻撃者はギフトコードを即座に第三者マーケットプレイスで暗号通貨に換金
- ▸ Anthropicは「追加のセキュリティ対策を講じた」と声明し返金対応を実施
- ▸ セキュリティ専門家は2FA実装まで保存済み支払い方法の削除を推奨
Best Practice Updates
- ✓ Claude APIキー・アカウントのセキュリティ管理を再確認 — 特にブラウザセッション管理とパスワードの一意性確保が重要
- ✓ エンタープライズ利用者はTeam/Enterpriseプラン(ID認証・管理者制御あり)での利用が個人アカウントよりセキュリティリスクが低い
- ✓ 7月8日のID認証導入がギフト詐欺対策としても機能する可能性
Same Day Signals
すべて見る →- Anthropic AnthropicがAlibabaを「史上最大の蒸留攻撃」で告発 — Qwen AI研究所が25,000の不正アカウントで2,880万回のClaude交換を実行
- Anthropic Fable 5復旧予測市場がさらに低下 — 停止14日目、Polymarket「July 1」は34%圏で推移しAugust〜Decemberシナリオが主流に
- Anthropic Alibaba蒸留攻撃告発がAIモデル知的財産保護の新たな転換点に — 蒸留防止がフロンティアモデル運営の構造的課題として浮上
- Claude Code v2.1.191リリース — `/rewind`でclear前会話の復元、ストリーミング時CPU使用量37%削減、MCP信頼性向上
元記事の著作権は各著作者に帰属します。