ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引 | ScanNetSecurity
2026.09.18(金)

ターゲットは「セッショントークンと API キー」Okta が警告する AI アクセス権の闇取引

 Okta Japan株式会社は9月10日、AIアクセスのアンダーグラウンド市場の現状について発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 Okta Japan株式会社は9月10日、AIアクセスのアンダーグラウンド市場の現状について発表した。

 Okta脅威インテリジェンスチームでは、過去数ヶ月にわたりアンダーグラウンドのAI経済を調査してきたが、その手口は「AIアカウントの乗っ取り」と「偽アカウントの登録」の2つに大別されるという。

 AIアカウントを乗っ取るために、攻撃者は必ずしもユーザー名とパスワードを必要とせず、代わりに、何度もパスワードを入力することなくログイン状態を維持する「セッショントークン」や、マシンに持続的なアクセスを提供する「APIキー」などの万能鍵(スケルトンキー)を盗み出す。

 ハッカーがユーザーをだましてマルウェア(人気ビデオゲームのトロイの木馬化されたバージョンなど)をダウンロードさせると、コンピューターをインフォスチーラーに感染させることができ、これらの悪意のあるプログラムは、ブラウザからセッショントークンやAPIキーを静かに吸い上げる。

 攻撃者は「アンチディテクト」ウェブブラウザやプロキシネットワークを使用して、盗まれたセッショントークンを再利用することで、ログイン画面を完全にバイパスでき、実際にはサインインすることなく事実上サインインした状態になり、従来の資格情報ベースの認証や多要素認証(MFA)を完全に回避する。

 Okta脅威インテリジェンスチームでは2026年8月2日に、Telegramチャンネルで公開されたインフォスチーラーデータのダンプを分析した結果、7GBのデータセットに162ヶ国に散らばる5,871台の感染マシンからのログが含まれていた。同チームでは、主要なテックおよびAIプロバイダーの有効で期限切れ前のセッショントークンを数千個、プレーンテキストで保存された数十個の有効なAPIキーを発見している。また、攻撃者は別のデジタルアクセスバッジの形態であるJSON Web Token(JWT)も数千個盗み出していた。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

    データベース内の全てのデータを削除 ~「コープやまぐちLINEミニアプリ」に不正アクセス

  2. 表示された連絡先に電話 指示に従いパソコン操作 ~ 大田区民プラザでサポート詐欺被害

    表示された連絡先に電話 指示に従いパソコン操作 ~ 大田区民プラザでサポート詐欺被害

  3. さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

    さくらインターネットが不正アクセス調査結果を発表「さくらのレンタルサーバ」全サーバ再構築など再発防止策を掲げる

  4. 日本大学理工学部教職員のアカウントに対し巧妙に偽装されたフィッシングメール、多数の不審メールを送信

    日本大学理工学部教職員のアカウントに対し巧妙に偽装されたフィッシングメール、多数の不審メールを送信

  5. 54サイトが閲覧不可に ~ 山梨大学が契約しているレンタルサーバでのWebサイト改ざん

    54サイトが閲覧不可に ~ 山梨大学が契約しているレンタルサーバでのWebサイト改ざん

ランキングをもっと見る
PageTop