本文へ移動
NEWS
Claude

「月3万円が0円」のClaude偽サイトでGoogle認証ごと盗まれる

読了 約4分
Claude AIのiOSアプリ画面を表示したスマートフォンの3D風イラストと、機能名のテキストラベルが周囲に並んだプロモーション画像。「月3万円が0円」のClaude偽サイトでGoogle認証ごと盗まれる
この記事の要点

Claude Maxを1万人限定で無料にすると偽るフィッシングサイトをセキュリティ企業Malwarebytesが発見し警告しました。月額200ドル(約3万円)相当のプランが0円で手に入ると見せかけてGoogleログインに誘導し、タブ内に偽ブラウザを描いて認証情報を盗む手口です。

みんなの意見

AIツールのログインをGoogleだけに任せるのは不安か

まだ回答がありません。最初の1票をどうぞ

SHARE
200ドル/月Claude Maxの実際の月額
1万人偽サイトが表示した限定枠

「1万人限定」で月200ドルのClaude Maxを0円と偽った

Anthropicの最上位プラン「Claude Max」を無料で配ると偽るサイトが見つかりました。セキュリティ企業Malwarebytesが9月23日にブログで警告しています。

偽サイトの誘い文句は「利用者1億人の達成を記念して1万人にClaude Maxを1か月無料で提供する」です。月額200ドル(約3万円)で提供されている拡張思考やOpusへの優先アクセスが0円で使えると見せかけていました。

Malwarebytesの研究者Dasic氏は「本物のロゴや配色を使い5つ星レビューをでっち上げている」と書いています。フッターに並ぶリンクもほぼすべて本物のAnthropicのページにつながっており見た目だけで偽物と気づくのは難しい作りです。

これまでの流れ
  1. 9/23MalwarebytesがClaude Maxの偽サイトを発見しブログで警告

タブの中に偽ブラウザを描くとGoogleのURLまで本物に見える

偽サイトの申し込みボタンを押すとGoogleでのログインを求められます。このログイン画面には「ブラウザ・イン・ザ・ブラウザ」という手口が使われています。

開いているタブの中に偽のブラウザ窓を描いて鍵マークと本物そっくりのGoogleのログインURLを表示します。この窓はページ内でドラッグして動かすこともでき注意深く見なければ見破れません。

Appleアカウントでのログインは無効にされており選べるのはGoogleだけです。利用者をGoogleのログインに誘い込むための細工とみられます。

偽サイトがGoogle認証を盗む流れ。偽サイトに誘導。Claude Maxが0円と見せかける。偽ブラウザを表示。タブ内にGoogleのURLと鍵マーク。認証情報を窃取。入力したGoogleの情報が攻撃者へ。注意 Claudeにはパスワードがなく、Googleだけで全アカウントを乗っ取れる。ログイン画面の見た目だけでは判断できない。AInformation編集部が作ったイラスト図解(仕組みの矢印図(入口→仕組み→結果))
偽サイトがGoogle認証を盗む流れ / 制作:AInformation

ClaudeにはパスワードがなくGoogleを奪えば全部奪える

Dasic氏はClaudeの認証構造がこの手口と重なる弱点を持つと指摘しています。Claudeには独自のパスワードがありません。ログインはGoogleアカウントで続行するかメールに届くリンクを使うかの2択です。

Googleアカウントが乗っ取られると攻撃者はどちらの経路からでもClaudeに入れます。会話の履歴やAPIキーの設定をすべて奪われることになります。

これまでの調査でサイトは英国で法人登記された企業につながることが分かっています。ページのコードにはロシア語の開発者コメントが含まれていましたが別の人物が作ったツールを流用している可能性もあるとDasic氏は述べています。

偽のログインを見破る4つの方法をMalwarebytesが挙げた

Malwarebytesは偽のブラウザ窓を見分けるコツを4つ挙げています。

  • ログイン画面がポップアップで表示されたらブラウザの外へドラッグする。本物のポップアップならWebページの外に出せる
  • パスワード管理ツールの自動入力が動くか確かめる。偽サイトでは自動入力されない
  • 特典ページにたどり着いたら公式サイトに同じ告知があるか確かめる。今回Anthropicのサイトにそのような案内はない
  • ログイン方法が1つしか選べないときは疑う。Appleだけ無効になっているのは罠の証拠

残り枠のカウンターやカウントダウン表示も本物の証拠にはなりません。AIツールのログイン画面で情報を入力する前に公式サイトを直接開いて確かめてください。

この記事に出てくることば
ブラウザ・イン・ザ・ブラウザ
開いているタブの中に偽のブラウザ窓を描きURLバーや鍵マークまで偽装してログイン情報を盗む攻撃手法
藤井俊太(AI導入コンサルタント)の見方

企業がClaude MaxやClaude Teamを導入している現場で盲点になるのがログインの経路です。ClaudeにはGoogleかメールリンクでしか入れないためGoogle Workspaceを全社で使っている会社ではGoogleアカウント1つが全ての入口になります。情報システム部門は社員にフィッシング対策の研修をやり直すかメールリンク方式を標準にして攻撃の経路を1つ減らしておくのが現実的です。パスワードに頼れないぶんだけ最初の防御が薄くなっていることを意識しておく必要があります。

よくある質問
ブラウザ・イン・ザ・ブラウザはどう見破ればよいか
いちばん簡単な方法は表示されたログイン画面をブラウザの外へドラッグすることです。本物のポップアップはブラウザの外に出せますがタブ内に描かれた偽の窓はWebページの枠から出せません。パスワード管理ツールの自動入力が動かないことも手がかりになります。

この記事の出典

補助資料

  • [1]CNET JapanCNET Japan・補助的な二次資料・確認 2026-09-24この記事の元にした報道

出典の最終確認日:2026年9月24日

SHARE

広告を載せており、そこから申し込みがあると紹介料を受け取ることがあります。

この記事に出てくるAIも、まとめて比べられます 493本のAIツールを、やりたいこと・料金・日本語対応で絞り込めるデータベースです。5日ごとに料金を取り直しています。 AIツールを探す

あわせて読みたいRELATED