Anthropic

Anthropicがインフォスティーラーマルウェアによるクロードセッション乗っ取りを警告 — Vidar・LummaC2・RedLine等がセッションCookieを窃取し2FAをバイパス、影響ユーザーを強制ログアウト・返金対応

元記事を読む(darkreading.com)

Summary

8月31日にAnthropicがインフォスティーラーマルウェアによるClaude有料ユーザーのセッション乗っ取りを公式に警告。Vidar・LummaC2・StealC・RedLine・Acreed(Windows)およびAtomic Stealer/AMOS(macOS少数)が認証済みセッションCookieを窃取し、2FA・SSOを完全にバイパスしてClaudeアカウントにアクセス。アカウント所有者が非アクティブ中に使用量上限が消費・補充・再消費されるパターンからAnthropicが検知。Bleeping Computer・Dark Reading・Help Net Security・Cyber Security News・Search Engine Journal・eSecurity Planet・The Cyber Express等10社以上のセキュリティメディアが一斉報道。Anthropicは影響ユーザーの強制ログアウト・保存済み支払い方法の削除・不正課金の返金を実施中だが、マルウェア自体の除去はユーザー側の対応が必要で、感染PCからの再ログインでセッションが再度窃取されるリスクが継続。海賊版ソフトウェア・悪意あるアプリが主要感染経路。

Key Takeaways

  • Vidar・LummaC2・StealC・RedLine・Acreed(Windows)とAtomic Stealer(macOS)がセッションCookie窃取に使用
  • 2FA・SSOを完全バイパスし認証済みセッションを再利用 — パスワード変更だけでは防御不可
  • Anthropicが「使用量上限の異常消費パターン」から検知 — アカウント所有者非アクティブ中の利用量ドレイン
  • 影響ユーザーは強制ログアウト・支払い方法削除・不正課金返金の3点で対応
  • マルウェア除去はAnthropicの対応範囲外 — ユーザー側でのアンチマルウェアスキャン・OSクリーンインストールが必要
  • 海賊版ダウンロード・悪意あるアプリが主要感染経路 — Claude自体の脆弱性ではない

Best Practice Updates

  • Claude APIキー・セッショントークンの定期ローテーションが推奨 — インフォスティーラー対策としてセッション有効期限の短縮も検討
  • Enterprise/Team管理者はTrusted Devices for Remote Controlの有効化を検討 — デバイス検証でセッション窃取リスクを低減
  • CI/CD・Scheduled Tasks環境ではAPIキーをシークレットマネージャーで管理しセッションCookie依存を排除

Same Day Signals

すべて見る →

元記事の著作権は各著作者に帰属します。