AIを利用する「権利」そのものが盗まれている
生成AIを巡るサイバー犯罪に、新しい市場が形成されています。
狙われているのは、AIモデルそのものではありません。
有料AIサービスを利用するためのAPIキーや、ログイン状態を維持するセッショントークン、企業に付与された無料利用枠などです。
こうした認証情報を盗み、正規料金より安いAIサービスとして第三者へ転売する動きが確認されています。
これまで認証情報窃盗ウイルス、いわゆるインフォスティーラーは、インターネットバンキング、暗号資産、メール、SNSなどの認証情報を主な標的としてきました。
しかし、生成AIの業務利用が拡大し、高性能モデルを大量に利用するための費用が増えたことで、AIの利用権にも換金価値が生まれています。
「AI利用枠の高騰」とは何を意味するのか
生成AIの価格が、すべて一律に値上がりしているわけではありません。
モデルの改良によって、同等性能を以前より低価格で利用できる事例もあります。
一方で、企業が高性能モデルを大量に利用したり、AIエージェントを連続稼働させたりすれば、処理量に応じて利用料が膨らみます。
また、最新モデルへのアクセス、高い利用上限、大量のAPI呼び出しが可能な企業アカウントには、一般的な個人契約とは異なる価値があります。
サイバー犯罪者が注目しているのは、単純な月額料金だけではありません。
大量の計算処理を他人の費用で実行できること、地域制限のあるモデルへ接続できること、高い利用上限を持つアカウントを使えることが、盗まれた認証情報の価値を高めています。
パスワードを知らなくてもログインできる
AIサービスの不正利用に使われるのは、IDとパスワードだけではありません。
利用者がサービスへログインすると、ブラウザーやアプリにはセッショントークンが保存されます。
これは、画面を開くたびにパスワードを入力しなくても、ログイン状態を維持するための情報です。
インフォスティーラーがパソコンへ侵入すると、ブラウザーに保存されたパスワード、Cookie、セッショントークン、APIキーなどをまとめて外部へ送信する場合があります。
攻撃者が有効なセッショントークンを再利用すれば、通常のログイン画面を通過せず、すでに認証された利用者としてサービスへ接続できる可能性があります。
この場合、パスワードを知らなくてもアカウントを利用できます。
多要素認証を設定していても、認証済みのセッション自体を盗まれた場合には、再度の認証を要求されない可能性があります。
したがって、感染が疑われる場合は、パスワードの変更だけでなく、すべてのセッションを失効させる必要があります。
5,871台の感染端末から有効なトークンを確認
Okta Threat Intelligenceは、2026年8月2日にTelegram上で公開されたインフォスティーラーのデータを分析しました。
分析対象となった約7GBのデータには、162カ国、5,871台の感染端末から盗まれた情報が含まれていました。
その中から、主要なテクノロジー企業やAIサービスへ接続できる、有効期限の切れていないセッショントークンが数千件確認されました。
平文で保存されていた有効なAPIキーも、数十件発見されています。
さらに、確認されたJSON Web Tokenの約18%には、氏名、電話番号、メールアドレスなどの個人情報が平文で含まれていました。
ただし、この数字は一つの流出データを分析した結果であり、世界全体の被害規模を表すものではありません。
それでも、AIサービスへ接続できる認証情報が、インフォスティーラーの収集対象になっていることを示す具体的な事例です。
盗まれたAI利用枠はどのように売られるのか
闇市場では、盗まれたセッショントークンやAPIキーだけでなく、それらが現在も利用できるか自動確認するソフトウェアも販売されています。
有効性が確認された認証情報は、別の犯罪者や不正なAI再販業者へ渡ります。
再販業者は、複数の盗難アカウントや不正取得した無料利用枠をまとめ、独自の接続サービスを構築します。
利用者から見ると、正規サービスと同じように質問を送信し、回答を受け取れる場合があります。
しかし、裏側では、盗まれたAPIキーや不正取得したクラウド利用枠を使ってAIモデルへ接続しています。
Oktaの調査では、正規料金より70%から90%安い価格をうたうサービスも確認されています。
極端に安いAIサービスが成立する理由は、運営者が本来の計算費用を負担していない可能性があるためです。
無料枠を大量取得する方法も使われる
不正市場で販売されるAI利用枠のすべてが、マルウェアによって盗まれたものとは限りません。
クラウド企業やAI企業がスタートアップへ提供する無料クレジットを、偽の企業や大量の不正アカウントで取得する手口も確認されています。
攻撃者はボットを使って大量のアカウントを作成し、それぞれに付与された無料枠を一つのサービスへ集約します。
その計算能力を、割安なAIサービスとして第三者へ販売します。
正規の起業支援制度や無料体験制度が、不正なAI再販事業の原資として悪用されている構図です。
この不正利用が拡大すれば、AI企業は本人確認を強化し、無料枠やスタートアップ支援制度を縮小する可能性があります。
結果として、正規にAIサービスを利用する企業や開発者の審査負担が増えることも考えられます。
被害は高額請求だけではない
盗まれたAPIキーが不正利用されると、正規の契約者へ身に覚えのない利用料が請求される可能性があります。
Oktaは、不正利用によって2万5,000ドルの請求が発生した事例や、発見までに利用額が100万ドル近くへ達した事例を紹介しています。
しかし、金銭的な被害だけを見ていては不十分です。
不正なAI仲介サービスを利用すると、入力したプロンプトやアップロードした文書が、仲介業者を経由します。
業務上の資料、ソースコード、顧客情報、開発中の製品情報、社内文書などを入力した場合、それらが第三者に保存・分析される危険があります。
利用者が指定したモデルとは異なるAIへ、質問が転送される事例も確認されています。
安い料金で正規のAIを利用しているつもりでも、実際には別のモデルが回答し、入力内容が学習データや攻撃材料として保存される可能性があります。
盗まれた認証情報は犯罪者の身元隠しにも使われる
盗まれたAPIキーには、三つの価値があります。
不正アクセスや脆弱性探索などにAIが使われた場合、サービス側の記録には、盗まれたAPIキーを所有する企業や利用者が表示される可能性があります。
被害者は利用料金を負担するだけでなく、自分の認証情報が別のサイバー攻撃に使われた理由を説明しなければならなくなる恐れがあります。
Anthropicも犯罪的なAI再販網を確認
Anthropicは2026年9月の脅威情報報告で、盗まれたAPIキーやセッショントークンが、不正なAI再販網へ供給される構図を報告しました。
安価なAIサービスを装ったサイトやアプリが、利用者の端末へ認証情報窃盗プログラムを導入する事例も確認されています。
被害者が新しいAPIキーやセッションを作成すると、それらも再び盗み出され、不正業者へ送られる仕組みです。
また、公開されたソースコード、ウェブサイト、コンテナ、アプリケーションなどに誤って埋め込まれたAPIキーも、継続的に探索されています。
AIサービスの利用が広がるほど、APIキーを保存する場所と、キーへアクセスできる開発ツールも増えます。
今後はAIサービスそのものだけでなく、AIを利用するアプリ、開発環境、エージェント、外部連携サービスまでを攻撃対象として考える必要があります。
個人利用者が確認すべき対策
個人で有料AIサービスを利用している場合は、次の対策が必要です。
-
AIサービスごとに異なるパスワードを使用する
-
多要素認証を有効にする
-
不審なソフトウェアやブラウザー拡張機能を導入しない
-
正規の公式サイトや公式アプリから利用する
-
極端に安い非公式AIサービスを利用しない
-
身に覚えのない利用履歴や請求を定期的に確認する
-
感染が疑われる場合は、別の安全な端末からパスワードを変更する
-
パスワード変更後に、すべての端末からログアウトする
-
発行済みのAPIキーを削除し、新しいキーへ交換する
パスワードを変更するだけでは、すでに盗まれたセッションが残る可能性があります。
端末の安全を確認し、APIキーの削除と全セッションの失効まで実施することが重要です。
企業はAPIキーを「課金機能付きの認証情報」として扱う
企業が使用するAPIキーは、単なる開発用の文字列ではありません。
クラウド上の計算資源へ接続し、利用料金を発生させ、企業データを送信できる認証情報です。
企業では、次の管理が求められます。
-
APIキーをソースコードへ直接記載しない
-
公開リポジトリへAPIキーを保存しない
-
秘密情報管理システムで一元管理する
-
用途、部署、システムごとにAPIキーを分ける
-
必要最低限の権限だけを付与する
-
月間利用上限と警告額を設定する
-
接続元IPアドレスを制限する
-
異常な利用量や利用地域を監視する
-
APIキーを定期的に交換する
-
退職者や終了したプロジェクトのキーを失効させる
-
インシデント発生時に全セッションを終了できるようにする
OpenAIも、APIキーを環境変数や秘密情報管理機能で保管し、利用上限の設定、定期的なキー交換、利用状況の監視を行うよう案内しています。
AI市場の拡大がセキュリティ市場も押し上げる
生成AIの普及は、GPU、データセンター、電力、ネットワークなどの需要を増やしています。
同時に、AIアカウント、APIキー、AIエージェント、プロンプト、学習データを守るセキュリティ需要も拡大します。
従来のサイバーセキュリティは、人間のIDとパスワードを中心に設計されてきました。
今後は、人間だけでなく、AIエージェント、アプリケーション、ロボットなどが使用する機械向けの認証情報を管理しなければなりません。
AIエージェントが企業内で自律的に複数のシステムへ接続するようになれば、一つの認証情報が持つ権限と経済的価値はさらに大きくなります。
認証管理、秘密情報管理、不正利用検知、クラウドセキュリティ、端末監視などを提供する企業にとっては、新しい市場が形成される可能性があります。
AI利用枠は新しいデジタル資産になった
今回の変化が示しているのは、生成AIが単なるソフトウェアではなく、売買可能な計算資源になったことです。
高性能なAIを大量に利用できるアカウントやAPIキーには、GPU時間、電力、データセンター設備、最新モデルへの接続権が結び付いています。
そのため、認証情報を盗むだけで、犯罪者は高価な計算資源を利用し、第三者へ転売できます。
AIの利用拡大とともに、認証情報を狙う攻撃の経済的な動機も強くなると考えられます。
未来産業地図では、AIの性能競争だけでなく、その利用権を守る認証技術、不正利用検知、秘密情報管理、AIエージェント向けセキュリティ市場の拡大も追跡します。
主な根拠資料
Okta Threat Intelligence
「Inside the underground market for AI access」
https://www.okta.com/newsroom/articles/inside-the-underground-market-for-ai-access/
Palo Alto Networks Unit 42
「Token Jacking: Cybercriminals Could Be Stealing Your AI Resources」
https://unit42.paloaltonetworks.com/ai-token-jacking/
Pillar Security
「Operation Bizarre Bazaar: First Attributed LLMjacking Campaign with Commercial Marketplace Monetization」
https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization
Anthropic
「Countering misuse of AI: September 2026」
https://www.anthropic.com/threat-intelligence-report-september-2026
OpenAI
「How can I keep my OpenAI accounts secure?」
https://help.openai.com/en/articles/8304786
注意事項
本記事は、公開されたセキュリティ調査およびAI事業者の案内をもとに、生成AIの認証情報を狙う犯罪とその影響を整理したものです。
記事内の被害件数や割合は、各調査機関が分析した特定のデータに基づくものであり、世界全体の被害規模を示すものではありません。
不正アクセス、認証情報の窃取、不正なAI利用枠の取得・販売・購入を推奨するものではありません。

コメント