ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 | ScanNetSecurity
2026.10.11(日)

ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引

 Okta Japan株式会社は9月10日、AIアクセスのアンダーグラウンド市場の現状について発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 Okta Japan株式会社は9月10日、AIアクセスのアンダーグラウンド市場の現状について発表した。

 Okta脅威インテリジェンスチームでは、過去数ヶ月にわたりアンダーグラウンドのAI経済を調査してきたが、その手口は「AIアカウントの乗っ取り」と「偽アカウントの登録」の2つに大別されるという。

 AIアカウントを乗っ取るために、攻撃者は必ずしもユーザー名とパスワードを必要とせず、代わりに、何度もパスワードを入力することなくログイン状態を維持する「セッショントークン」や、マシンに持続的なアクセスを提供する「APIキー」などの万能鍵(スケルトンキー)を盗み出す。

 ハッカーがユーザーをだましてマルウェア(人気ビデオゲームのトロイの木馬化されたバージョンなど)をダウンロードさせると、コンピューターをインフォスチーラーに感染させることができ、これらの悪意のあるプログラムは、ブラウザからセッショントークンやAPIキーを静かに吸い上げる。

 攻撃者は「アンチディテクト」ウェブブラウザやプロキシネットワークを使用して、盗まれたセッショントークンを再利用することで、ログイン画面を完全にバイパスでき、実際にはサインインすることなく事実上サインインした状態になり、従来の資格情報ベースの認証や多要素認証(MFA)を完全に回避する。

 Okta脅威インテリジェンスチームでは2026年8月2日に、Telegramチャンネルで公開されたインフォスチーラーデータのダンプを分析した結果、7GBのデータセットに162ヶ国に散らばる5,871台の感染マシンからのログが含まれていた。同チームでは、主要なテックおよびAIプロバイダーの有効で期限切れ前のセッショントークンを数千個、プレーンテキストで保存された数十個の有効なAPIキーを発見している。また、攻撃者は別のデジタルアクセスバッジの形態であるJSON Web Token(JWT)も数千個盗み出していた。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

    ムラウチドットコムに不正アクセス、7,716,811件の個人情報が漏えい

  2. 戸田建設に不正アクセス、取引先に関する情報が漏えい

    戸田建設に不正アクセス、取引先に関する情報が漏えい

  3. JGC Digital が利用する BI ツール「Metabase」に不正アクセス、約 6 万件の情報が取得されたことを確認

    JGC Digital が利用する BI ツール「Metabase」に不正アクセス、約 6 万件の情報が取得されたことを確認

  4. 「IDCFクラウド」にランサムウェア攻撃

    「IDCFクラウド」にランサムウェア攻撃

  5. 楽天ドライブに不正アクセス、管理アカウント乗っ取りでデータ閲覧

    楽天ドライブに不正アクセス、管理アカウント乗っ取りでデータ閲覧

ランキングをもっと見る
PageTop