盗まれたAI認証情報が「LLMプロキシ経済」を拡大

8万台を超えるプロキシサーバーが、フロンティアモデルへのトラフィックの発信元を隠蔽していることが確認されました。情報窃取マルウェア、フィッシングキャンペーン、サプライチェーン攻撃で窃取したAI認証情報が使われているとみられます。

サイバー脅威グループは、認証情報、クラウド環境、研究成果といった企業のAI資産を狙う動きを強めています。目的は、自らのAI活用を実運用に乗せることです。こうした中、AIリソースの不正利用を隠すもう一つの巧妙な手口が、より明確になってきました。 

セキュリティ企業Team Cymruが先週公表したレポートによると、悪意ある攻撃者は「トランスファーステーション」と呼ばれるプロキシサーバーを使い、フロンティアAIモデルへのトラフィックの発信元を隠しています。これにより、モデル蒸留攻撃や、盗まれたAIサブスクリプション認証情報の不正利用が覆い隠されている可能性があります。

Team Cymruの研究者は当初、Claude Relay Service(CRS)とその後継のsub2apiという2つのオープンソース中継プラットフォームを稼働させるサーバーを10,867台特定しました。その後、調査範囲を広げた結果、こうしたプロキシの総数は8万台超と推定されています。

Team CymruのシニアプリンシパルエンジニアであるScott Fisher氏は、同社のレポートで次のように述べています。「トランスファーステーションは、あらゆるフロンティアモデルの制御が前提としている仮定、つまりリクエストを行うアカウントが、回答を利用する当事者のものであるという仮定を崩してしまいます。私たちが明らかにしたのは、フロンティアモデル提供各社の利用規約に違反し、不正行為や違法行為を可能にすることを明確な目的として作られたエコシステム全体です」

これらの中継サービスは、顧客を自社のアカウントで認証します。一方で、上流のAIサービスへの接続には、APIキーのプールやログイン済みの一般消費者向けサブスクリプションを使います。その多くは認証情報の窃取といった悪意ある活動で入手されたものです。

Team Cymruは、これらのプロキシを経由する複数の活動クラスターを、中国と香港のIPアドレスに結び付けることに成功しました。トランスファーゲートウェイの半数超が米国のVPSサービス上でホストされていることを踏まえると、トラフィックの地理的な所在地を隠す意図がうかがえます。その狙いは、モデル蒸留攻撃を可能にすることにある可能性があります。この攻撃では、標的を絞ったプロンプトでモデルの知識を引き出し、それを他のAIモデルの学習や改良に利用します。

フロンティアラボ各社は、自社サービスに対する蒸留攻撃を報告しています。今月初めには、NSA、CISA、FBIが勧告を公表しました。中国を拠点とするAI企業6社が、トランスファーステーションや不正アカウントのプールを通じて、米国のモデルに対し産業規模の蒸留を行っていると名指しで非難しています。

ただし、こうしたサービスの用途は蒸留だけではありません。8月にはPalo Alto Networksの研究者らが、AIトークンジャッキングの事例が増えていると警告しました。盗まれたAPIトークンやサブスクリプション認証情報がトランスファーステーション経由で悪用され、被害者に数十万ドル規模の損失をもたらしたといいます。特権を持つ企業開発者アカウントの認証情報は、情報窃取マルウェア、フィッシングキャンペーン、npmパッケージを介したサプライチェーン攻撃によって収集されています。

Okta Threat Intelligenceによる情報窃取マルウェアのデータダンプ調査では、感染した5,871台のマシンから収集された561件のAnthropicセッショントークンが見つかりました。このうち164件は、データセットの公開時点で失効していませんでした。また、Gemini、OpenAI、Groq、OpenRouterの有効なAPIキー24件に加え、盗まれたブラウザーデータからAIサービスのセッションを探し出すために作られた地下市場のツールも確認されました。

一方、Gambit Securityの研究者らが観測したのは、中国語圏の攻撃者による活動です。この攻撃者は、1,742台のホストから収集した2,975件の認証情報を検証し、動作するキーをAPI再販ゲートウェイにアップロードしていました。収集された認証情報には、Geminiキー448件、OpenAIキー254件、Anthropicキー176件のほか、Groq、OpenRouter、xAI、Amazon Web Servicesの認証情報が含まれていました。

商業化する中継エコシステム

Team Cymruの初期スキャンで最も多く見つかった中継パッケージは、CSRとsub2apiでした。どちらも、Wei-Shawという開発者がGitHubで公開しています。新しい方のプラットフォームは、ユーザー管理、ユーザーごとの課金、サブスクリプションからAPIへの変換、モデルルーティング、プロンプト監査に対応しています。

sub2apiプロジェクトは8,000回以上フォークされており、Telegramチャンネルの登録者は7,000人近くに上ります。興味深いことに、GitHubページには26の商業スポンサーが掲載されています。内訳は、API中継の再販業者15社、レジデンシャルプロキシ事業者、AIアカウント提供事業者2社、中継トラフィック向けに最適化されたコンテンツ配信ネットワーク、メディア生成APIサービスなどです。

Palo Alto Networksも、別のオープンソースプラットフォームであるnew-apiとone-apiを稼働させるトランスファーステーションを確認しています。さらに、AIトランスファーステーションの広告の多くが、淘宝網(Taobao)などの中国語マーケットプレイスに投稿されていると指摘しています。

中国に関連するトラフィック

Team Cymruは、米国の複数のVPS事業者がホストするサーバー群のクラスターを分析しました。その結果、中国と香港の4,000超のIPアドレスが、304台のトランスファーステーションに接続していたことが判明しました。8月下旬の8日間に、これらのアドレスが中継サーバーに送信したデータは約14TB、受信したデータは7TB超でした。

中継サーバーは、DeepSeek、Qwen、Zhipu、MiniMax、ByteDanceのDoubaoといった中国のAIサービスに加え、Anthropic、OpenAI、Google、xAIなど欧米の事業者にも接続していました。ただし研究者らによると、中国のサービス向けのトラフィックは量が少なくダウンロード中心だったのに対し、欧米の事業者向けはアップロード中心でした。

AnthropicのAPIへのトラフィックを中継していた17台のサーバーは、約81GBをアップロードし、受信は約1.4GBでした。比率にすると58対1です。Team Cymruは、アップロードされたデータがテキストベースのコンテキストだった場合、入力トークン数は160億〜230億に相当する可能性があると推定しています。

Team Cymruはプロンプトやレスポンスを確認できなかったため、セッションの内容までは断定できません。ただ、この異常なトラフィックパターンは、モデル蒸留を目的とした自動クエリと矛盾しないとしています。

Cobaltのオフェンシブセキュリティ責任者であるJoe Brinkley氏は、CSOの取材に次のように語っています。「推論エンドポイントは、本番環境で稼働する現実の攻撃対象領域です。プロバイダーがモデルの抽出から自社モデルを守りたいのであれば、ポリシーやコンプライアンスに重い役割を期待するのではなく、実際の行動テレメトリー、シビル攻撃対策、出力制御によって、アプリケーション層で防御する必要があります」

AI認証情報の保護

企業は、モデルの認証情報を他の本番環境のシークレットと同様に扱う必要があります。可能な限り、長期間有効なキーは短期間のみ有効な認証情報に置き換えるべきです。APIアカウントには利用上限を設定し、リクエスト量、使用モデル、通常とは異なる時間帯の利用に変化があれば通知されるようにします。キーの作成や課金上限の変更が可能な特権開発者アカウントは、さらに厳格に監視する必要があります。

セキュリティチームは、自社のリポジトリ、コンテナ、アプリケーションパッケージ、設定ファイルに、AI認証情報が露出していないか定期的にスキャンすべきです。可能であれば、長期間有効な認証情報はエージェントのサンドボックスの外に置きます。承認済みのツールが必要とする場合にのみ、一時トークンを生成してワークフローに注入する運用が望ましいでしょう。

インシデント対応手順には、AI認証情報を直ちに無効化してローテーションするためのプレイブックを含めるべきです。あわせて、侵害されたAIサブスクリプションに関連するアクティブなセッショントークンを、すべて失効させる手順も必要です。

翻訳元: https://www.csoonline.com/article/4227199/stolen-ai-credentials-feed-growing-llm-proxy-economy.html

本記事は csoonline.com の記事を翻訳・要約したものです。