網路犯罪份子正透過資訊竊取程式日誌劫持人工智慧(AI)使用者帳戶,以建立「被盜金鑰」,從而非法存取 Google、Anthropic 等模型供應商的工具。

Lumma Stealer 或 Vidar 等資訊竊取程式能夠從受感染的系統中竊取各種數據,包括憑證、會話代幣和 API 金鑰。

一旦數據被竊取,購買了這些現成工具的威脅行為者就會將其以竊取日誌的形式在地下論壇上出售,以便進行後續攻擊。

Okta 的威脅情報總監 Jeremy Kirk 在一份分享給 The Hacker News 的報告中表示:「威脅行為者特別尋求會話代幣和 API 金鑰,因為通常可以重放這些機密資訊並繞過基於憑證的驗證。」

「一旦成功重放,威脅行為者就能在實際上未登入的情況下,有效登入大型語言模型(LLM)服務。使用這些萬能鑰匙會使濫用行為更難偵測,但並非不可能。」

這家身份服務提供商表示,他們分析了 2026 年 8 月 2 日在 Telegram 頻道上發布的 7 GB 資訊竊取程式日誌,發現其中包含來自 162 個國家/地區的 5,871 台受感染機器的數據。

其中有數千個未過期的驗證代幣,對應於 Google、Microsoft、Anthropic、Amazon、Gamma、Notion、Character.ai、Cursor、Poe.com 和 Pika AI 等服務。在數據集中的 44,791 個獨特的 JSON Web 代幣(JWT)中,有 555 個 JWT 可能與 AI 服務的驗證有關。

與會話代幣類似,有效的 JWT 可能被濫用以獲得直接的帳戶存取權,同時繞過使用使用者名稱和密碼的常規驗證以及多重驗證(MFA)。

Okta 表示,他們還識別出 2,937 個與驗證相關的 JSON Web 加密(JWE)數據結構,代表加密的 JWT。據說其中大部分代幣是由 OpenAI 設定的,該公司使用 NextAuth.js。雖然這些金鑰只能由持有金鑰的一方解密和解析,但只要代幣未過期,攻擊者仍有可能重放這些代幣並存取帳戶。

總體而言,據稱在發布當天,被盜數據包含 1,843 個未過期的 JWT 和 JWE。令人擔憂的是,在 44,791 個 JWT 中,有 17.7% 被發現包含明文的個人身份資訊(PII),例如姓名、電話號碼或電子郵件地址。

Kirk 表示:「這是另一個問題,因為這些資訊不會過期或消失,而且它直接將使用者與特定服務連結起來,這可能對社交工程嘗試或網路釣魚有用。」

這裡值得一提的一個關鍵方面是,在組織使用 IP 允許列表(一種安全功能,僅允許特定、批准的 IP 位址或範圍的網路流量)的情況下,會話重放攻擊可能無法奏效。此外,Google 已在 Chrome 中增加了對設備綁定會話憑證(DBSC)的支援,以加密方式將會話代幣與設備連結,這樣被盜的代幣就無法在其他系統上使用。

除了憑證和代幣之外,使用 TruffleHog 分析竊取日誌還發現了 Google Gemini、OpenAI、Groq 和 OpenRouter 等四個與 AI 相關服務的 24 個仍然有效的 API 金鑰。擁有這些金鑰的攻擊者可以將其武器化,用於間諜活動、勒索或資源盜竊,並累積 AI 代幣帳單。

惡意行為者濫用 API 金鑰以未經授權的方式存取受害者的 LLM 並利用這些服務來達成其目標,或將存取權出售給其他網路犯罪份子,這種行為被稱為「LLMjacking」。這種技術類似於秘密使用系統資源進行加密貨幣挖礦的活動,同時將高昂的計算費用轉嫁給受害者。

隨著 AI 在企業環境中的採用激增,從資訊竊取程式中竊取的數據已使網路犯罪份子的獲利組合多樣化,威脅格局中出現了新的黑市網站,用於購買被盜代幣捆綁包和反偵測瀏覽器。

在 Okta 標記的一個 Telegram 帖子中,發現有供應商以折扣價出售對 Claude、Cursor、ChatGPT 和 Gemini 的存取權,並提供 24x7 技術支援和退款保證。另一個名為 Poison Claude 的服務聲稱提供對 Anthropic 的 Opus 4.8、Opus 4.7、Opus 4.6 和 Sonnet 4.6 模型的使用權。

Okta 表示:「使用被盜會話數據存取帳戶需要特定的工具。所謂的『反偵測』瀏覽器具有利用被盜驗證數據並規避安全控制的功能。」

「其他工具,例如開源反偵測瀏覽器 Camoufox 或自動化工具 SeleniumBase,可以輕鬆地從文件中載入從瀏覽器 sessionStorage 和 localStorage 竊取的數據。其中許多工具允許使用者配置代理,使他們能夠規避『不可能的旅行』偵測或可能標記未授權存取的行為觸發器。」

此發展 comes 之際,Google 披露稱,隨著威脅行為者對 AI 的使用日益增長,他們在網路犯罪地下市場觀察到「尋求購買 AI 相關帳戶的個人資料越來越多,廣告這些帳戶的賣家也越來越多」。這些論壇上的帖子表明,買家對 Claude 和 Gemini 的憑證,以及 Cursor Pro 和 Devin 等自主編碼 IDE 有需求。

在 Google 的 Mandiant 團隊處理的至少一次事件響應工作中,發現一名威脅行為者透過暴露的 GitHub 個人存取權杖(PAT)初步存取了受害者的雲端環境,並利用該權杖部署未經授權的 AI 基礎設施並擴展高性能計算資源。

Google Threat Intelligence Group(GTIG)表示:「高級模型存取和高性能計算的成本是威脅行為者尋求將 AI 投入實用的主要障礙之一。這導致 AI 帳戶在網路犯罪社群中的目標鎖定、滲透和銷售增加,同時涉及入侵企業雲端環境以劫持計算資源的事件也日益增多。」

這些發現強調了保護 AI 系統存取權、監控會話代幣重複使用、範圍界定 API 金鑰,以及使用具有在被盜時能快速過期的短期代幣的 OAuth 2.0 流程的迫切需求。

Kirk 表示:「隨著前沿模型存取的成本越來越高,竊取而非支付的誘因也隨之增加。更強的驗證和抗網路釣魚技術(如 passkeys)的使用使得使用者名稱和密碼的盜用更加困難,但這並不能阻止被盜的會話代幣或 API 金鑰。」