ハッカーがAIアカウントとサーバーを乗っ取り、急拡大するサイバー犯罪経済を支える
重要ポイント
- •LLMjackingとは、AIプラットフォームの認証情報とAPIキーを盗み、そのアクセスを地下マーケットプレイスで、通常は定価より40%から60%の割引価格で転売する手口です。
- •記録されたある事例では、わずか2分間で1つの侵害された企業アカウントから約20万件のAPIリクエストが実行されました。
- •攻撃の連鎖は通常、感染したマシンからブラウザに保存されたパスワード、APIキー、セッショントークンを静かに吸い取る情報窃取マルウェアから始まります。
- •CrowdStrikeの2026年版Threat Hunting Reportは、2025年7月から2026年6月の間にAI関連の敵対活動が89%増したことを記録し、Google Threat Intelligenceは盗まれたAIアカウントの平均価格が2026年に2倍以上になったと報告しています。
- •検出が困難なのは、有効な盗まれたAPIキーが正規の利用と区別がつかない通信を生成するためであり、洗練された攻撃者は使用量を絞り、複数のアカウントに活動を分散させてアラートの発報を避けています。

新種の強盗にはスキーマスクが不要です。攻撃者は主要AIプラットフォームのログイン認証情報やAPIキーを盗み出し、被害者のコンピュート予算を産業規模で消耗させています。記録されたある事例では、わずか2分間で1つの侵害された企業アカウントから約20万件のAPIリクエストが実行されました。
この手法には名前がついています:LLMjackingです。その概念はカージャッキングに似ていますが、狙いは車両ではなく、OpenAI、Anthropic、Googleなどのプロバイダーが提供する大規模言語モデルへのアクセスです。盗まれたアクセスはその後、地下マーケットプレイスで転売され、通常は定価より40%から60%の割引価格で取引されています。CrowdStrike、Okta、Googleの脅威チームによる調査結果は、AIアクセスをめぐる地下経済が成熟しつつあることを示しています。
被害を受けた組織にとってコストは直接的です。ハイジャックされたすべてのリクエストは、正規のアカウント保有者が請求を負うコンピュート上で実行され、その一方で盗まれたアクセスは地下マーケットプレイスで商品として取引されます。
攻撃パイプラインの仕組み
攻撃の連鎖は通常、情報窃取マルウェアから始まります。これは、感染したマシンからブラウザに保存されたパスワード、APIキー、セッショントークンを静かに吸い取るよう設計された軽量ツールのカテゴリーです。企業のAIアカウントの有効な認証情報を手にした攻撃者は、正規の所有者が支払っているのと同じコンピュートリソースを利用できるようになります。
情報窃取マルウェア自体は新しいものありませんが、AIアカウントは窃取される情報の価値を高めています。1つの有効なAPIキーがあれば、他人の予算でトップクラスのAIモデルへの従量課金アクセスを解錠できるため、まさにこの点がこれらの認証情報を魅力的な標的にしています。
CrowdStrikeの2026年版Threat Hunting Reportは、2025年7月から2026年6月の間にAI関連の敵対活動が89%増加したことを記録しており、この数字は認証情報の窃取から完全なインフラ侵害までの全範囲をカバーしています。また、Google Threat Intelligenceは、盗まれたAIアカウントの平均価格が2026年に2倍以上になったと報告しています。
問題の規模
Oktaのセキュリティチームは、2026年9月の7 GBの情報窃取ログのダンプを分析し、AIサービスに関連する数百の失効していないトークンを特定しました。同じ月には、自律型AIエージェントによるキャンペーンが48カ国の395の組織にわたるインフラを侵害しました。30を超える異なるLLMプロバイダーへの盗まれたアクセスが、2026年を通じて地下マーケットで転売されていました。
この動きには先例があります。ハイジャックされたクラウド認証情報が、以前は他人のインフラ費用で暗号通貨のマイニングに利用されていました。変わったのは「商品」です。現在売られている商品は、主要LLMプラットフォームそのものへのアクセスです。
攻撃はしばしば正規の利用パターンを模倣しており、まさにその点が検出を非常に困難にしています。
検出が困難である理由
防御側にとっての核心的な課題は、盗まれた認証情報がプロトコルレベルで正規のものに見える通信を生成することです。APIキーはそれを誰が保持しているかを識別できません。リクエストの形式が正しく、認証トークンが有効であれば、プラットフォームはそれを処理します。
従来の異常検知は、先に述べた事例で記録された約20万件のリクエストの急増のようなボリュームスパイクを検出できます。しかし、より洗練された攻撃者は監視の閾値を下回るよう使用量を絞り、複数の盗まれたアカウントに活動を分散させることで、どの単一のアカウントからもアラートが発報されないようにしています。
セキュリティチームとプラットフォーム運営者が監視すべきシグナルは、研究者がすでに追跡しているものです。Oktaが分析したような新鮮な情報窃取ログのダンプ、そして主要AIプラットフォームへの割引アクセスを提供する地下の出品リストです。