Apple Intelligence / AI
Claudeを乗っ取られたら何が起きる? AIエージェント時代に怖い「セッション盗難」
Claudeユーザーのログイン済みセッションを情報窃取型マルウェアが盗む被害が報告されました。パスワードや2段階認証だけでは防げない場合があるセッション盗難と、AIエージェント時代に被害が大きくなる理由を分かりやすく考えます。
りんご好きringozuki.com今日のAIニュースを見ていて、ちょっと怖い話がありました。
一部のClaudeユーザーについて、ログイン済みのセッション情報をマルウェアに盗まれ、第三者にアカウントを利用される被害が報告されています。
最初に大事なことを書いておくと、
Claudeそのものがハッキングされた、という話ではありません。
Anthropicからパスワードが大量流出した、という話でもありません。
問題になったのは、ユーザー側のPCなどに感染した「infostealer(情報窃取型マルウェア)」です。
でも調べてみると、
これ、AIエージェント時代には結構怖い話なんじゃない?
と思いました。
パスワードを盗まなくてもログインできる?
Webサービスへログインするとき、
メールアドレス。
パスワード。
場合によっては2段階認証。
を使います。
では一度ログインしたあと、ページを移動するたびに毎回パスワードを入力するでしょうか。
普通はしません。
ブラウザ側には、
「この人はすでにログイン済みです」
という状態を維持するための情報があります。
これがログインセッションです。
今回問題になったのは、この「ログイン済みであることを示す情報」を盗む攻撃です。
玄関の鍵より「入館証」を盗まれる感じ
自分には、こう考えると分かりやすかったです。
パスワードが、
家へ入るための鍵
だとします。
2段階認証は、
鍵を開けるときに追加で本人確認する仕組み。
一方、ログインセッションは、
すでに本人確認を済ませた人が首から下げている入館証
みたいなものです。
その入館証そのものを盗まれて、
「この人はさっき本人確認済みです」
とシステム側に認識されてしまったら?
攻撃の内容によっては、もう一度パスワードや2段階認証を要求されずにアクセスできる場合があります。
これがセッション盗難の怖いところです。
今回はPC側のマルウェアが原因
今回報告された被害では、Claudeそのものではなく、ユーザー側の端末に感染した情報窃取型マルウェアが問題になっています。
こうしたマルウェアは、
ブラウザCookie。
保存された認証情報。
ログインセッション。
その他端末内の情報。
などを盗み出そうとします。
報道ではWindows向けの複数のinfostealerに加え、Macを狙うAtomic Stealer(AMOS)も挙げられています。
つまり、
「自分はMacだから関係ない」
とも言い切れません。
Claudeを勝手に使われるだけなら、まだ被害は小さい?
今回の事例では、第三者によってClaudeの利用枠や有料利用が消費される被害などが確認されています。
Anthropicは対象ユーザーについて、強制ログアウトや保存済み支払い方法の削除、不正請求への対応などを行ったと報じられています。
もちろんこれだけでも嫌です。
でも自分が本当に怖いと思ったのは、
これからのAIはClaudeだけで完結しなくなる
ことです。
AIエージェントは、どんどん「外」へつながっている
今のAIは、単にチャット画面で質問へ答えるだけではありません。
コードを書く。
ファイルを読む。
ブラウザを操作する。
GitHubを扱う。
メールを読む。
クラウドサービスへアクセスする。
PC上で作業する。
そんなAIエージェントが増えています。
つまり将来、
AIへログインできる
ということの意味が、
「チャット履歴を見られる」
だけでは済まなくなる可能性があります。
もしAIがGitHubまで触れる状態だったら?
たとえばAIエージェントにGitHubへのアクセス権限を与えていたとします。
AIへ、
「このコードを直して」
「Pull Requestを作って」
「このリポジトリを確認して」
と頼める。
これはものすごく便利です。
でも逆に考えると、
そのAIを自分として使える第三者が現れたら?
という問題も出てきます。
もちろん、AIサービスへログインできたからといって、接続されている外部サービスのすべてを無条件に操作できるとは限りません。
サービスごとに認証方式や権限、追加確認があります。
それでも、
AIに与える権限が増えるほど、AIアカウントやセッションを守る重要性も上がる
という方向は間違いなさそうです。
じゃあ2段階認証を設定しても意味がないの?
ここも誤解したくないところです。
2段階認証は今でも重要です。
パスワードそのものを盗まれた場合など、多くの攻撃に対して大きな防御になります。
今回の話は、
「2段階認証は意味がない」
ではありません。
すでに認証済みのセッションそのものを盗むタイプの攻撃では、2段階認証だけでは防ぎきれない場合がある、ということです。
だから、
パスワード。
2段階認証。
だけでなく、
端末そのものをマルウェアへ感染させない
ことが重要になります。
普通のユーザーは何に気をつければいい?
今回のニュースから、自分でも最低限ここは気をつけようと思いました。
怪しいソフトを入れない
海賊版ソフト、出所の分からないアプリ、不審なインストーラーなどは避ける。
これは基本ですが、infostealer対策としてかなり重要です。
OSやブラウザを更新する
macOS、Windows、Chrome、Safariなどを最新状態に保つ。
既知の脆弱性を利用する攻撃への基本的な対策になります。
2段階認証は引き続き使う
セッション盗難だけですべてのセキュリティ対策を否定しない。
パスワード漏洩など別の攻撃に対して重要です。
不審な動きがあれば「全端末からログアウト」
もしアカウントが不正利用された可能性があるなら、パスワード変更だけではなく、
既存セッションをすべて無効化する
ことが重要になる場合があります。
サービス側に「すべての端末からログアウト」等がある場合は活用したいところです。
AIへ与える権限も考える
AIエージェントへ、
「便利だから全部アクセスさせる」
だけではなく、
本当に必要な権限だけ与える
という考え方も、これから重要になりそうです。
AIのセキュリティって「AIを守る」だけじゃないんだ
AIセキュリティと聞くと、
AIモデルが攻撃される。
AIが危険なことをする。
AIがハッキングする。
みたいな話を想像しがちです。
でも今回のニュースは少し違います。
AIを使っている「人間の認証」を盗む。
これだけでもAIを悪用できる。
そしてAIが強力になればなるほど、その認証情報の価値も上がっていく。
これは結構重要な変化だと思います。
AIが「自分の代理人」になるほど重要になる
これからAIエージェントが進化すると、
「調べて」
ではなく、
「やっておいて」
と頼むことが増えるはずです。
メールを整理して。
コードを直して。
ファイルをまとめて。
予約して。
資料を送って。
そうなるとAIは、
便利なチャットボット
から、
自分の権限を使って働く代理人
へ変わっていきます。
だからこそ、
AIが何をできるか。
どのサービスへ接続しているか。
どんな権限を与えているか。
そして、そのAIへ誰がログインできるのか。
このあたりを今まで以上に意識する必要がありそうです。
この記事をシェア
今回の主な情報源
※製品仕様・価格は発表時点の情報です。
