使っていないのに、トークンが減っていた
あなたのAIツールのアカウントが、あなたの知らないあいだに誰かに使われていたとしたら、気づけますか?
先月、Claudeを使うあるユーザーが奇妙なことに気づきました。
自分は何もしていないのに、アカウントのトークン(AIが処理できる文字数の単位)がどんどん減っていくのです。
調べてみると、何者かが自分のアカウントを使ってClaudeにアクセスしていたことが分かりました。
この件を受け、Claudeの開発元であるAnthropicは、ユーザーに対して注意を呼びかける警告を発しています。
何が起きたのか
今回確認されたのは、Claudeのサブスクリプション(有料プラン)に含まれるトークンを、ハッカーが不正に使用するという被害です。
トークンとは、AIが一度に処理できるテキストの量を示す単位です。
有料プランに加入しているユーザーは毎月一定量のトークンが割り当てられますが、そのトークンを本人の知らないところで使い切られてしまうケースが報告されています。
手口の詳細はまだすべて明らかになっているわけではありませんが、何らかの方法でアカウントの認証情報(ログイン情報)が盗まれ、第三者がそのアカウントに成り代わってClaudeを利用していたとみられています。
なぜこれが問題なのか
「トークンが減るだけなら、実害はないのでは」と思う方もいるかもしれません。
しかし、この問題には複数の側面があります。
まず、金銭的な損失です。
有料プランに加入しているユーザーは、毎月の料金を払ってトークンを得ています。
それを他人に使われるのは、実質的に料金を肩代わりさせられているのと同じです。
つぎに、アカウントへのアクセス自体のリスクです。
アカウントに侵入されているということは、そのアカウントに紐づく会話履歴や、場合によっては連携サービスの情報も見られている可能性があります。
そして、気づきにくいという点も厄介です。
最初にこの被害に気づいたのも、偶然トークンの残量を確認したユーザーでした。
意識して確認しなければ、被害が進行していても分からないのです。
Claudeユーザーが今すぐできること
Anthropicが具体的にどのような対策を講じているかは、現時点では詳細が公開されていません。
ただ、アカウント乗っ取り全般への対策として、今すぐ確認できることがあります。
パスワードを他のサービスと使い回していないか確認する。
これが最も基本的かつ効果的な対策です。
認証情報の流出は、多くの場合、別のサービスから漏れたパスワードが転用されることで起きます。
二段階認証(2FA)を有効にする。
パスワードだけでなく、スマートフォンへのコード送信などを組み合わせることで、不正ログインを大幅に防ぎやすくなります。
Anthropicのアカウント設定で二段階認証が利用できる場合は、すぐに設定することをおすすめします。
トークンの使用量を定期的に確認する。
使っていない時間帯にトークンが減っていないか、ダッシュボードでチェックする習慣をつけておくと、異常に早く気づけます。
まとめ
AIツールの有料アカウントが攻撃対象になるのは、今回が初めてではありません。
OpenAIのAPIキーの不正利用も以前から問題になっており、「AIのリソースを盗む」手口は一定の需要があります。
Claudeのトークンも、使い道によっては価値があるリソースとして狙われているわけです。
今回の件で持ち帰ってほしいのは、「AIツールのアカウントも、銀行口座やSNSと同じように管理する必要がある」という視点です。
パスワードの使い回しをやめ、二段階認証を設定する。
この二点だけでも、リスクはかなり下げられます。
出典: Hackers are stealing Claude tokens from subscribers – TechCrunch
