AI凭证正成为犯罪分子的目标。一种日益增长的滥用方式——AI Token Jacking,让入侵者可以窃取API密钥,并在他人账户上消耗昂贵的模型服务,最终导致账单突然飙升。
这种窃取并不局限于某一种入侵手段。攻击者可以通过钓鱼攻击、信息窃取型恶意软件、暴露的文件共享、公开代码仓库或投毒的软件包获取开发人员凭证。
被攻破的密钥可被用于非法代理服务,从而消耗付费AI算力。
Unit 42的分析师发现此类案件数量不断上升,并指出损失可能在数分钟内急剧扩大。Palo Alto Networks在与Cyber Security News(CSN)分享的一份报告中表示,在受害者发现并遏制滥用行为之前,攻击者已将意外暴露的凭证转化为近100万美元的费用。
一个小小的密钥就可能演变成高昂的业务风险。AI服务提供商通常按用量计费,而非实时拦截每一个异常请求,同时账户可以几乎不受限制地扩展。这种滞后给了犯罪分子运行自动化任务或转售访问权限的空间,而账户所有者仍需为这些消费买单。
Part01
攻击如何窃取API密钥
API密钥是一种数字凭证,允许软件在不需用户每次登录的情况下使用服务。对于大语言模型,费用通常基于token(模型处理的文本小单元)计算。因此,被窃取的密钥不仅是登录秘密,更代表了现成的购买力。

Unit 42将此类活动与所谓的“中转站”联系起来,这些灰产服务介于用户与官方AI平台之间。这些服务可以轮换凭证、路由请求,并使用自己的额度向客户计费。部分中转站以低价访问为卖点,为被窃密钥提供了转售渠道。在该团队审查的事件中,此类基础设施每天产生数千万次API调用,将费用推高至数十万美元。
运营者需要大量打折或被盗的凭证来维持低价。他们可能利用高权限开发人员账户创建密钥、启用模型、解除消费限额或关闭警报。因此,安全团队应将暴露的AI凭证视为紧急事件,就像Gemini密钥被盗计费案那样——滥用行为迅速产生了巨额费用。
报告还重点指出,投毒的、可自我传播的npm包是一条尤其令人担忧的攻击途径。一旦开发人员安装了此类包,它就能从该环境中窃取凭证,并污染后续代码发布,从而扩大可用密钥池。近期关于恶意npm包窃取凭证的报道表明,供应链感染可同时针对开发人员、云和AI凭证。
Part02
限制财务爆炸半径
研究人员指出,一旦服务提供商已对消耗的AI资源完成计费,组织基本无法追回资金。这种冲击可能威胁到规模较小的企业。
受害者应立即审查模型使用和计费记录,撤销已暴露的密钥,并调查账户活动以确定可疑请求何时开始。
预防应从设定与正常使用相匹配的限制开始。组织应设置AI消费上限,在用量大幅超出基线时触发告警,并审查每一个能够配置资源或修改计费控制项的高权限账户。这样可以在月度账单出现前发现异常消费。团队应尽可能用短时效的bearer token替换长期有效的密钥,并确保每台使用AI服务的机器都具有经过验证的受管身份。

围绕计算资源设置网络边界,也可以防止被盗凭证被中转站系统自由使用,从而减少暴露面和攻击者的操作时间。
开发环境同样需要重视。应审查依赖项和构建流水线,阻止未受信任的软件包发布,扫描代码仓库和共享存储中是否存在密钥,并轮换已暴露的凭证。在线工具暴露API密钥的报道和恶意IDE扩展窃取凭证的报道都表明,日常开发流程也可能泄露密钥。
归根结底,Token Jacking攻击之所以能够得逞,是因为高权限凭证无人守护、使用情况无人监控。快速撤销密钥、合理的消费控制、更严格的访问权限和谨慎的软件供应链实践,可以防止费用失控升级。
Part03
失陷指标(IoCs)


注意:上述IP地址和域名均经过有意的“去毒化”(defang)处理(例如[.]),以防止意外解析或超链接跳转。仅在受控的威胁情报平台(如MISP、VirusTotal或SIEM)中恢复原始格式。
参考来源:
AI Token Jacking Lets Hackers Steal API Keys and Rack Up Nearly $1 Million in Charges
https://cybersecuritynews.com/ai-token-jacking/
编辑:陈十九
审核:商密君
征文启事






夜雨聆风