AIの「ログイン状態」が盗まれている|Claude強制ログアウトとセッションCookie4.9万件、パスキーでも防げない理由【2026年】

🍪 2026年10月 AIを使うすべての人へ

AIの「ログイン状態」が盗まれている

パスワードもパスキーも使わずに、あなたのClaudeやChatGPTに入る方法があります。
盗まれるのは、利用料と、これまでAIに話してきたすべてのことです。

🦠 インフォスティーラー 🍪 セッションCookie 💬 チャット履歴 🔑 パスキー
🚨 先に結論

2026年8月末、AI企業のAnthropicは、情報を盗むマルウェア(インフォスティーラー)に感染したPCからClaudeのログイン状態が盗まれ、悪用されていたとして、該当する利用者を強制的にログアウトさせ、保存されていたカード情報を削除しました。脅威調査会社のKELAは、AIサービスのログイン状態を示すデータ(セッションCookie)が4万9,700件以上、ダークウェブで見つかったと報告しています。
ログイン状態を盗まれると、パスワードもパスキーも2段階認証も求められずにアカウントに入られます。そして読まれるのは、あなたがAIに相談してきたチャット履歴です。
守りの中心は「ログインを強くすること」ではなく、AIを使う端末を感染させないことです。海賊版ソフトと、広告から入るAIアプリのインストールは避けてください。

01

📣 Xで何が起きていたか

8月末から、「AIのアカウントが乗っ取られる」という話題が続いています。

海外のセキュリティニュースの投稿(2026年8月30日・英語/要約)

速報:Anthropicが、Claudeの利用者を強制的にログアウトさせ、保存されていたカードを削除している。利用者のPCに入り込んだインフォスティーラーが、ログイン中のClaudeのセッションを攻撃者に渡していたためだ。Anthropicは自社のシステムでこの動きを検知したとしており、通知にはWindowsとmacOSにまたがる6種類のマルウェアの名前が挙がっている。

♥ 約3,200🔁 約500👁 約44万回表示 元の投稿を見る →

このニュースのあと、Xでは関連する報告が次々と共有されました。

9月11日

流出データに「AIの合鍵」

認証サービス大手のOktaが、Telegramで配られた7GBの盗難データを分析。Google、Microsoft、Anthropicなどのまだ使えるログイン用トークンが数千件入っていた、という報告が英語圏で広がりました。

9月18日

AIのセッションCookie 4.9万件

KELAの報告を日本語で紹介した投稿は、「パスワードが盗まれるという問題を超えている」「AIを使うことより、AIを使う端末を守ることが重要」とまとめていました。

8月7日|約290いいね

「パスキーとマルウェア耐性は別の話」

国内のセキュリティ専門家は、パスキーはフィッシングには非常に強いが、端末が感染すればログイン後のセッションが悪用されうるので、両者を分けて考えるべきだと指摘していました。

8月10日|約1,200いいね

「検索1位の広告から感染した」

「codex macbook download」と検索すると、1番上の広告が本物のChatGPTの共有チャットを開き、「ターミナルにこのコマンドを貼って」と案内。実行するとMac用のインフォスティーラーに感染する、という報告です。

この記事では、これらの投稿をきっかけに、Anthropic、Okta、KELA、Huntressなどの発表と報道で中身を確かめながら、「AIのログイン状態が盗まれる」とはどういうことかを整理します。

02

🗺️ まずこの1枚:ログイン画面を通らずに入る

パスワードもパスキーも、出番がないまま突破されます。

🔧 インフォスティーラーでAIのアカウントに入られるまで

① あなたのPC(感染) 保存したパスワード ログイン状態(Cookie) AIアプリのファイル・APIキー ブラウザやアプリの中身をまるごとコピー ② 闇市場 Telegram・ダークウェブで 売買・無料配布 ③ 攻撃者のブラウザ 盗んだCookieを読み込むと 「ログイン済み」として開ける ログイン画面 パスワード・パスキー・2段階認証 ここを通らない(素通り) ④ あなたのAIアカウントの中で、できてしまうこと 💬 チャット履歴を読む 💳 有料プラン・カードで使い込む 🔗 連携先やAPIキーへ広げる

ふつう、AIサービスに入るにはログイン画面を通ります。パスワードを入れ、スマホに届く確認や指紋・顔認証(パスキー)をくぐって、やっと中に入れます。

ところが、一度ログインすると、ブラウザは「この人はもう確認済みです」という証明(セッションCookie)を保存します。毎回ログインし直さなくて済むのは、この証明のおかげです。インフォスティーラーは、この証明をまるごとコピーして攻撃者に送ります。攻撃者がそれを自分のブラウザに読み込むと、ログイン画面を一度も通らずに、あなたとして中に入れてしまいます。

03

🪪 たとえると「日記帳と財布も開く入館証」

ほかのサービスの乗っ取りと、AIの乗っ取りは何が違うのか。

🏢

受付は厳重でも、首から下げた入館証を写されたら?

会社の受付で、顔写真つきの身分証と指紋で本人確認を受け、入館証をもらったとします。受付がどれだけ厳重でも、その入館証を誰かにそっくり写されたら、偽物を持った人は受付を通らずにゲートを抜けられます。セッションCookieは、この入館証にあたります。

ここまでは、ネット銀行でもメールでも同じです(詳しくはCookie乗っ取りの盲点の記事で解説しています)。AIの入館証がやっかいなのは、入った先の部屋に置いてあるものが違うからです。

盗まれた入館証で入られると…📧 メール・SNS🤖 AIサービス
読まれるものやりとりしたメッセージあなたがAIにだけ打ち明けた相談、仕事の資料、書きかけの文章、コード
お金(サービスによる)有料プランの利用枠を使い込まれる。登録カードで追加購入されることも
広がり方友人へのなりすましAIにつないだGoogleドライブやメールなどの連携先、開発用のAPIキー
気づきやすさ送った覚えのない投稿で気づくことも使われても見た目の変化が少なく、気づきにくい
📔

AIのチャット履歴は「日記帳」に近い

人には言いにくい体調の悩み、家族のこと、上司への不満、転職の相談。私たちはAIに、メールよりもずっと率直に話しています。AIの入館証は、会社の入館証であると同時に、日記帳の鍵であり、財布でもあると考えてください。

04

📰 実際に起きたこと:強制ログアウトと4.9万件

3つの報告から、規模と中身を確かめます。

① Anthropic:Claudeの利用者を強制ログアウト(2026年8月末)

報道によると、Anthropicは、利用者のPCにすでに入り込んでいた一般的なインフォスティーラーによって、Claudeのログイン状態が盗まれていたことを検知しました。攻撃者は盗んだログイン状態で、被害者の有料の利用枠を使い込み、保存されていたカードにも請求が発生していました。

1

該当する利用者をログアウトさせた

盗まれたログイン状態を無効にするためです。

2

保存されていた支払い方法を削除した

攻撃者がこれ以上請求を重ねられないようにするためです。

3

不正な請求は返金した

そのうえで、端末からマルウェアを取り除き、パスワードを変え、ほかのアカウントのログイン状態も見直すよう利用者に求めました。

通知メールで名前が挙がったマルウェアは、Windows向けのVidar、Lumma(LummaC2)、StealC、RedLine、Acreedと、少数のMacで見つかったAtomic Stealer(AMOS)です。どれも特定の誰かを狙うものではなく、闇市場で広く出回っている「量産型」のマルウェアです。

🎮

被害者のひとりは「海賊版ゲーム」を入れていた

報道によると、通知を受けた利用者のひとりは、クラック版(不正にコピー防止を外した)ゲームをダウンロードしていたと明かしています。Googleアカウントに2段階認証を設定していたにもかかわらず、Chromeから盗まれた情報で突破されたとのことです。

🛡️

Anthropicのシステムが破られたわけではない

この件は、Claudeのサーバーから情報が漏れたのではありません。利用者のPCが感染し、そこからログイン状態が盗まれたものです。つまり、どのAIサービスでも同じことが起こり得ます。

② Okta:7GBの盗難データに「まだ使える合鍵」(2026年9月9日公表)

Oktaの脅威調査チームは、8月2日にTelegramのチャンネルで無料公開された7GBのインフォスティーラーのデータを分析しました。感染したPCは162の国と地域の5,871台。その中から、サービスごとのログイン用トークン(入館証)を数えています。

📊 まだ有効期限が切れていなかったトークンの数(主なサービス)

サービス見つかった数うち有効期限内有効なものの量
Google9,8299,213
9,213
Microsoft2,4911,763
1,763
Amazon349254
254
Anthropic(Claude)561164
164
Gamma(AIで資料作成)160131
131
Notion9079
79
Character.ai/Poe/Pika AI/Cursor38/28/20/3231/25/17/16
89

※ 出典:Okta Threat Intelligence(2026年9月9日)。最下段の「有効なものの量」は4サービスの合計。

このほかにも、AIサービスの認証に使われているとみられるトークンが555件、すぐに使えるAIのAPIキーが24件(Google Gemini、OpenAI、Groq、OpenRouter)見つかりました。トークンの17.7%には、氏名などの個人情報がそのまま書き込まれていました。

🧮

数字を「人間サイズ」にすると

これは、たった1回、無料で配られたデータの話です。感染したPC 5,871台のうち、Googleの有効な入館証が見つかったのは4,144台。感染PCのおよそ10台に7台から、Googleアカウントにそのまま入れる証明が出てきた計算です。

③ KELA:AIのセッションCookieが4万9,700件以上

脅威調査会社のKELAは、2026年のAIを巡る脅威のレポートで、ダークウェブの市場でAIプラットフォームのセッションCookieが4万9,700件以上見つかったと報告しました。2026年に入ってからインフォスティーラーに感染したPCは100万台を超えるとしています。

KELAが特に注意を促しているのは、盗まれるものの変化です。パスワードやCookieに加えて、次のような「AIならでは」のデータが狙われ始めています。

💬 チャット履歴

  • AIとのやりとりそのもの

🧠 AIの記憶ファイル

  • PCに保存されたAIの「メモリー」

📚 プロンプト集

  • 仕事用に作りためた指示文

⚙️ AIエージェントの設定・APIキー

  • 連携先への接続情報
05

💬 新しい被害:チャット履歴が読まれる

あなたのAIとの会話に、何が書いてありますか?

パスワードの漏えいなら、パスワードを変えれば一応は終わります。でも、読まれたチャット履歴は取り戻せません。自分のチャット履歴を思い出しながら、何が入っているかを確かめてみてください。

仕事

社外秘の資料・会議メモ

「この議事録を要約して」「この契約書のリスクを教えて」と貼り付けた文章は、そのまま履歴に残っています。取引先の名前や金額、未発表の計画も含まれがちです。

プライベート

健康・お金・家族の悩み

病院に行く前の症状の相談、借金の返し方、子どもの進路、夫婦関係。人に言えないことほど、AIには話しやすいものです。

他人の情報

貼り付けたメールや名簿

「このメールに返信を書いて」と貼った相手の名前やアドレス、「この表を整理して」と渡した顧客リスト。あなた以外の人の情報も一緒に漏れます。

開発

コードとAPIキー

エラーの相談で貼った設定ファイルに、パスワードやAPIキーが入っていませんでしたか? チャット履歴は、次の侵入のための鍵束にもなります。

🚨 乗っ取られたアカウントは「攻撃の道具」にもなる

Anthropicが2026年9月に公表したAI悪用のレポートには、攻撃者が他人から盗んだAIの鍵を使って次の攻撃を動かしていた事例が載っています。利用料は被害者持ち、記録の上では被害者が攻撃したように見えます。あなたのアカウントが、知らないうちに誰かへの攻撃に使われるおそれもあるのです(AIで攻撃が「値下げ」された話の記事で詳しく紹介しています)。

✂️

今日からできる「履歴の減量」

もう使わない会話は削除する。APIキーやパスワードは貼る前に伏せ字にする。個人名や顧客名は「Aさん」「B社」に置き換える。盗まれても困らない量にしておくことが、いちばん確実な備えになります。

06

🔑 パスキーでも防げない理由

パスキーが弱いのではなく、「出番が来ない」のです。

パスキーは、偽サイトにだまされてパスワードを入れてしまうフィッシングには、とても強い仕組みです。ただし、パスキーが守っているのは「ログイン画面」だけです。インフォスティーラーは、ログインが終わったあとに発行される入館証を盗むので、パスキーが働く場面そのものがありません。

対策🎣 フィッシング
(偽サイトに入力)
🦠 インフォスティーラー
(端末の感染)
長く複雑なパスワード△ 入力すれば盗まれる× 保存したものはそのまま盗まれる
SMSなどの2段階認証△ リアルタイムで突破されることも× ログイン後の入館証には効かない
パスキー◎ 偽サイトでは働かない× ログイン後の入館証には効かない
端末を感染させない-◎ そもそも盗まれない
こまめにログアウト・全端末ログアウト○ 被害を短くする○ 盗まれた入館証を無効にする
⚖️

だからパスキーは「やめていい」わけではない

パスキーは、フィッシングという別の大きな攻撃を防いでくれます。大事なのは、パスキー=ログイン画面の守り、端末の守り=別の対策と分けて考えることです。パスキーの仕組みと突破のされ方は、二段階認証でも乗っ取られる理由とCookie乗っ取りの盲点の記事で詳しく解説しています。

07

🎣 どこから感染する? AIアプリの偽物に注意

AIを使いたい気持ちそのものが、入口として狙われています。

2026年7月|29組織

本物の「claude.ai」に置かれた偽ダウンロードページ

Bingで「Claude デスクトップ」を検索すると、広告からclaude.ai上の公開ページ(Artifact)に誘導されました。誰でも作れる公開ページの機能を悪用し、本物そっくりのダウンロード画面を作っていたのです。配られたのは、パスワードやカード情報を盗む遠隔操作型のマルウェア(SectopRAT)。セキュリティ企業Huntressによると、2日間で少なくとも29の組織が被害に遭い、ページは削除されるまでに約7,100回見られていました。

Bing広告claude.aiSectopRAT
Mac利用者・開発者

「インストール手順をコピペして」

「claude code mac install」「codex macbook download」などの検索で、Google広告から偽のインストール案内へ。「ターミナルにこのコマンドを貼って」という指示に従うと、Mac用のインフォスティーラー(MacSync Stealerなど)が入り、キーチェーンのパスワード、ブラウザの情報、暗号資産ウォレットを盗まれます。本物のChatGPTの共有チャットに手順を書いておく例もありました。

Google広告ClickFixmacOS
昔からの定番

海賊版ソフト・ゲームのチート

有料ソフトの「無料版」、ゲームのチートツール、動画の不正ダウンロード。Claudeの被害者のひとりもクラック版ゲームを入れていました。家族と共用しているPCなら、子どもが入れたゲームから親のAIアカウントが盗まれることもあります。

クラック版チート共用PC
⚠ 「URLが本物」でも安全とは限らない

claude.aiやchatgpt.comのように、誰でもページを公開・共有できるサービスでは、URLが本物でも中身は他人が作ったものということがあります。AIアプリは、検索結果の広告からではなく、公式サイトをブックマークから開くか、公式のアプリストアから入れてください。そして、Webページの指示でターミナルやPowerShellにコマンドを貼らないこと。

開発者を狙う別の入口として、偽の採用面接で「このコードを動かして」と頼まれる手口もあります。そこで使われるマルウェアも、ブラウザのパスワードや暗号資産を盗むインフォスティーラーの一種です(偽の採用面接の記事)。

08

🩺 あなたは大丈夫? 診断とクイズ

当てはまる数で、いまの危なさを確かめましょう。

  • AIサービスに、ほぼ毎日ログインしたままにしている
  • AIのアプリを、検索結果の上のほう(広告)から入れたことがある
  • Webページの手順に従って、ターミナルやPowerShellにコマンドを貼ったことがある
  • このPCに、海賊版ソフトやゲームのチートが入っている(家族が入れたものも含む)
  • チャット履歴に、仕事の資料や他人の名前・連絡先を貼ったことがある
  • チャット履歴にAPIキーやパスワードを貼ったことがある
  • AIの有料プランにカードを登録したまま、利用状況をほとんど見ていない
  • 「ログイン中の端末」の一覧を一度も見たことがない

🟢 0〜2個

  • 今のところ安全寄り。9章の「ログイン中の端末」確認だけ

🟡 3〜5個

  • 盗まれたときの被害が大きい状態。履歴の減量と端末の見直しを

🔴 6個以上

  • 感染していないか、今日確認を。9章の手順をすべて

クイズ:こんなとき、どうする?

Q1. Claudeにパスキーを設定した。これでインフォスティーラーからも守られる?

  1. 守られる
  2. 守られない
  3. Macなら守られる
答えを見る

正解は2。パスキーが守るのはログイン画面です。インフォスティーラーはログイン後の入館証(セッションCookie)を盗むので、パスキーの出番がありません。今回のClaudeの件でも、Mac向けのAtomic Stealerが名前を挙げられています。

Q2. 感染に気づいた。最初にやるべきことは?

  1. 感染したPCで、すぐにAIのパスワードを変える
  2. 感染したPCをネットから外し、別の安全な端末でパスワード変更と全端末ログアウトをする
  3. チャット履歴をすべて削除する
答えを見る

正解は2。感染したままのPCで新しいパスワードを入れても、それもまた盗まれます。まず切り離し、別の端末で鍵を替え、入館証を無効にします。履歴の削除は、盗まれたあとでは手遅れのこともあるので、後回しで構いません。

Q3. 「claude.ai」から始まるURLのダウンロードページ。安全?

  1. 公式ドメインなので安全
  2. 公開ページの機能で他人が作った可能性がある
  3. HTTPSなら安全
答えを見る

正解は2。2026年7月の事件では、まさにclaude.ai上の公開ページが偽のダウンロード画面として使われました。アプリは公式サイトのブックマークや公式ストアから入れましょう。

09

🛡️ 今日やること/盗まれたかもと思ったら

「端末を守る」「入館証を短命にする」「盗まれても困らない量にする」。

今日やること①

「ログイン中の端末」を確認する

知らない端末や場所があれば、すぐに終了させます。
Claude:左下のアイコン → 設定 → アカウント → 「アクティブなセッション」
ChatGPT:設定 → セキュリティ → 「アクティブなセッション」
(どちらも全端末からまとめてログアウトできます)

今日やること②

AIアプリは公式から入れ直す

広告や共有リンクから入れたAIアプリがあれば、いったん削除し、公式サイト(ブックマーク)か公式アプリストアから入れ直します。Webページの指示でコマンドを貼るのは、今日からやめましょう。

今日やること③

チャット履歴とカードを「減量」する

使わない会話は削除。秘密の情報は貼らない・伏せる。有料プランの利用状況と請求を月に1回は確認。AIのAPIキーには利用上限を設定しておきます。

盗まれたかもしれないと思ったら(順番が大事)

1

🔌 怪しいPCをネットから切り離す

感染したまま操作を続けると、新しいパスワードや入館証もまた盗まれます。

2

📱 別の安全な端末で、パスワード変更と「全端末ログアウト」

AIサービスだけでなく、Googleなど、そのPCでログインしていたすべてのアカウントが対象です。メールとAIを優先します。

3

💳 請求とAPIキーを確認する

身に覚えのない請求はサービスとカード会社へ。APIキーを使っていたら、すべて作り直し(古い鍵は無効化)します。

4

💬 チャット履歴に何があったかを書き出す

仕事の情報があれば会社に、他人の情報があればその人や関係先に知らせる必要があるかを考えます。言いにくくても、早いほど被害を小さくできます。

5

💾 データを退避して、PCを初期化する

インフォスティーラーは、ほかのマルウェアと一緒に入っていることがあります。セキュリティソフトで「駆除しました」と出ても、大事なアカウントを扱うPCは初期化が安心です。

「全端末からログアウト」が本当に効くのかはログアウトの記事で、乗っ取られたときの全体の流れはアカウントを乗っ取られたら最初にやることで詳しく解説しています。

10

🏢 会社でAIを使っている場合

社員1人のPCの感染が、会社の資料の流出になります。

項目🔴 危ない状態🟢 目指したい状態
AIのアカウント社員が個人アカウントで業務に利用会社のアカウント(SSO)で一元管理し、退職時に止められる
ログイン状態いつまでも有効短めの有効期限。重要な操作や新しい環境からは再確認
端末私物PCや共用PCからも利用可管理された端末からだけ利用可。EDR(不審な動きの監視)を入れる
アプリの導入社員が検索して自由にインストール配布するAIアプリを決め、社内の案内から入れる
APIキー上限なし・どこからでも使える利用上限と接続元の制限。定期的に作り直す
連携AIにメールやドライブを広く接続必要な範囲だけ接続し、誰が何をつないだか把握する
🔐

入館証を「その端末でしか使えない」ようにする技術

Oktaは対策として、ログイン状態を特定の端末に結びつけるDBSC(Device Bound Session Credentials)や、トークンの持ち主であることを証明させるDPoP、有効期限の短いトークンの採用を挙げています。入館証を写されても、別の端末では使えないようにする考え方です。サービス側の対応が必要ですが、AIサービスを選ぶときや社内システムを作るときの確認項目になります。

11

🔬 専門家向けの詳細

名前が挙がったマルウェアと、Oktaの分析の数字。

名前対象OSこの記事で出てきた場面
Vidar/Lumma(LummaC2)/StealC/RedLine/AcreedWindowsClaudeのセッション窃取でAnthropicの通知に名前が挙がった
Atomic Stealer(AMOS)macOS同上(少数のMac)
MacSync StealermacOS偽のClaude Code/Codexのインストール案内(ClickFix型)から配布
SectopRATWindowsclaude.ai上の公開ページを悪用した偽Claude Desktop(Huntress「FakeAgent」)。DLLサイドローディングで実行

Oktaの分析(2026年9月9日)の主な数字

  • データ:2026年8月2日にTelegramで無料公開。7GB、5,871フォルダ(感染端末)、162の国と地域
  • ユニークなJWT:44,791件(うちAIサービスの認証に関係するとみられるもの555件)、JWE:2,937件、公開時点で有効期限内のJWT/JWE:1,843件
  • JWTの17.7%に平文の個人情報
  • 有効なAI関連APIキー:24件(Google Gemini、OpenAI、Groq、OpenRouter)
  • 推奨:DBSC、短命トークンのOAuth 2.0フロー、DPoP、継続的なセッション監視、APIキーの利用上限とIP許可リスト

セッション窃取が「ログイン画面の外」で起きる理由と、金融機関のCookie管理の状況は14社を調べた記事にまとめています。

12

❓ よくある質問・出典

迷いやすいところをまとめました。

Q. Claudeは危ないので、使わないほうがいいですか?

いいえ。今回の件はClaudeのサーバーが破られたのではなく、利用者のPCが感染していたことが原因です。同じことはChatGPTでもGeminiでも、メールでもネット銀行でも起こります。Okta の分析では、最も多く見つかったのはGoogleの入館証でした。AIをやめるより、端末を守るほうが効果的です。

Q. スマホのアプリで使っていれば大丈夫ですか?

今回報告されたインフォスティーラーは主にWindowsとMac向けです。公式ストアのアプリだけを使っているスマホは、PCより狙われにくいと言えます。ただし、同じアカウントにPCのブラウザからもログインしていれば、PC側から盗まれる可能性があります。

Q. チャット履歴を全部消せば安心ですか?

消すことで、これから盗まれたときの被害は小さくできます。ただ、すでに盗まれて読まれた内容は取り戻せません。履歴の整理は、端末の確認と全端末ログアウトのあとに行ってください。

Q. 感染しているかどうか、どうやって確かめればいいですか?

OS標準のセキュリティ機能(Windowsセキュリティなど)や信頼できるセキュリティソフトでフルスキャンをします。加えて、各サービスの「ログイン中の端末」に覚えのない端末や場所がないかを確認します。インフォスティーラーは目立つ症状を出さないことが多いので、海賊版ソフトや出どころの怪しいアプリを入れた覚えがあれば、症状がなくても9章の手順を検討してください。

📚 出典・参考資料(2026年10月6日確認)

X投稿のいいね数・表示回数は2026年10月6日の取得時点の概数です。Anthropicの対応は、影響を受けた利用者に送られた通知メールについての報道にもとづきます。各サービスの画面の名称は変更されることがあります。

🔗 このサイトの関連記事

コメント