Okta

盗んだAIアカウントの利用権を転売する闇市場をOktaが調査

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 盗んだAIの利用権を安く売る闇市場が広がっている。
  2. 感染したパソコンからログイン中の印やAPIキーが抜き取られる。
  3. APIキーに使用上限とIP制限をかけることが勧められた。

Okta脅威インテリジェンスチームが、AIサービスの利用権が違法に売買されている実態を報告した。手口は2つある。1つは、インフォスチーラーに感染した端末からセッショントークンやAPIキーを抜き取り、AIアカウントを乗っ取る方法だ。もう1つは、ボットで偽アカウントを大量登録し、無料クレジットを不正にためる方法である。2026年8月2日にTelegramで公開されたダンプ(162カ国・5,871台分)からは、有効なセッショントークン数千個と平文のAPIキー数十個が見つかった。承認していない利用に25,000ドルが請求された例や、請求額が100万ドル近くに達した例も紹介されている。

確認された経路・公表元の推定

  1. 利用者がトロイの木馬化したゲームなどのマルウェアをダウンロードし、インフォスチーラーに感染する。
  2. マルウェアがブラウザからセッショントークンやAPIキーを抜き取る。
  3. 攻撃者がアンチディテクトブラウザやプロキシを使って盗んだトークンを再利用し、ログイン画面やMFAを経ずにAIアカウントを使う。
  4. 盗んだアクセス権を割引価格で転売する。正規の利用者には承認していない高額の請求が届く。
  5. 別の手口では、ボットで偽アカウントを大量に登録し、無料・スタートアップ向けクレジットを不正にためて転売する。

根拠の要点

Oktaは、インフォスチーラーのダンプから有効なセッショントークンとAPIキーが見つかったことを、自社の分析結果として示している。攻撃者が盗んだトークンを再利用すると、ログインやMFAを経ずにアカウントを使えると説明している。AIの利用については、グレーマーケット業者が宣伝用にAIで作ったウェブサイトを使っていると明記している。ただし、侵入そのものにAIが使われたという記載はない。

資料の基準時点:2026年9月10日公表の記事(2026年10月8日取得)

当時、対策できたのか

判定保留

資料は攻撃の手口を業界全体の傾向として説明しており、特定の組織でどの防御が欠けていたかは書かれていない。トークンを再利用されるとMFAを回避されるという一般的な説明にとどまるため、判定を保留した。

公表された対策

  • Identity Threat Protectionなどでセッショントークンの再利用を継続的に監視し、Universal Logoutで関連するセッションをまとめて強制終了する。
  • 盗まれた場合に備え、APIキーに使用上限とIP許可リストを設定する。
  • 偽サインアップのコストを上げるため、パスキーなどフィッシングに強い資格情報を導入する。

まだ分からないこと

  • 25,000ドルと100万ドル近くが請求された事例で、具体的にどの経路から侵入されたか
  • 被害を受けた組織やAI動画会社の名前
  • 闇市場による被害額の全体像

事例の一覧に戻る