Tội phạm mạng đang chiếm đoạt các tài khoản người dùng trí tuệ nhân tạo (AI) thông qua các bản ghi từ phần mềm đánh cắp thông tin (infostealer logs) để tạo ra các "chìa khóa bị đánh cắp", cho phép truy cập bất hợp pháp vào các công cụ từ những nhà cung cấp mô hình như Google, Anthropic và các bên khác.
Các phần mềm đánh cắp thông tin như Lumma Stealer hoặc Vidar được trang bị để thu thập nhiều loại dữ liệu từ các hệ thống bị xâm nhập. Dữ liệu này có thể bao gồm thông tin đăng nhập, session tokens và API keys.
Sau khi dữ liệu bị đánh cắp, các tác nhân đe dọa mua quyền truy cập vào các gói dịch vụ có sẵn này và rao bán chúng trên các diễn đàn ngầm dưới dạng infostealer logs để thực hiện các cuộc tấn công tiếp theo.
"Session tokens và API keys được các tác nhân đe dọa săn đón đặc biệt vì thường có thể phát lại (replay) các bí mật đó và vượt qua xác thực dựa trên thông tin đăng nhập," Jeremy Kirk, giám đốc tình báo đe dọa tại Okta, cho biết trong một báo cáo chia sẻ với The Hacker News.
"Khi được phát lại thành công, tác nhân đe dọa về mặt hiệu quả đã đăng nhập vào dịch vụ LLM mà không thực sự cần thực hiện quy trình đăng nhập. Việc sử dụng các chìa khóa vạn năng này khiến việc phát hiện hành vi lạm dụng trở nên khó khăn hơn nhưng không phải là không thể."
Nhà cung cấp dịch vụ định danh này cho biết họ đã phân tích một bản sao lưu dữ liệu infostealer nặng 7 GB được phát hành trên một kênh Telegram vào ngày 2 tháng 8 năm 2026. Bản ghi này chứa dữ liệu thuộc về 5.871 máy tính bị nhiễm trên 162 quốc gia.
Trong số đó có hàng nghìn mã xác thực chưa hết hạn tương ứng với các dịch vụ như Google, Microsoft, Anthropic, Amazon, Gamma, Notion, Character.ai, Cursor, Poe.com và Pika AI. Trong số 44.791 mã JSON web tokens (JWTs) duy nhất từ bộ dữ liệu, có 555 JWTs có khả năng liên quan đến việc xác thực cho các dịch vụ AI.
Rủi ro từ việc lạm dụng JWT và JWE
Tương tự như session token, một JWT hợp lệ có thể bị lạm dụng để chiếm quyền truy cập tài khoản trực tiếp, đồng thời vượt qua bước xác thực thông thường bằng tên người dùng và mật khẩu, cũng như xác thực đa yếu tố (MFA).
Okta cho biết họ cũng xác định được 2.937 cấu trúc dữ liệu JSON Web Encryption (JWE) liên quan đến xác thực, đại diện cho các JWT đã được mã hóa. Hầu hết các token này được cho là do OpenAI thiết lập, đơn vị sử dụng NextAuth.js. Mặc dù các khóa này chỉ có thể được giải mã và phân tích bởi bên giữ khóa, nhưng kẻ tấn công vẫn có thể phát lại các token này và giành quyền truy cập vào tài khoản miễn là chúng chưa hết hạn.
Tổng cộng, dữ liệu bị đánh cắp được cho là chứa 1.843 JWTs và JWEs chưa hết hạn vào ngày nó được phát hành. Đáng lo ngại là 17,7% trong số 44.791 JWTs đã được tìm thấy có chứa thông tin nhận dạng cá nhân (PII) ở dạng văn bản thuần túy, chẳng hạn như tên, số điện thoại hoặc địa chỉ email.
"Đây là một khía cạnh có vấn đề khác vì thông tin đó không hết hạn hoặc biến mất, và nó liên kết trực tiếp người dùng với một dịch vụ cụ thể, điều này có thể hữu ích cho các nỗ lực kỹ thuật xã hội (social engineering) hoặc lừa đảo trực tuyến (phishing)," Kirk nói.
Một khía cạnh quan trọng cần đề cập là các cuộc tấn công replay session có thể không hoạt động trong các trường hợp tổ chức sử dụng IP allowlisting. Ngoài ra, Google đã thêm hỗ trợ cho Device Bound Session Credentials (DBSC) vào Chrome để liên kết mã hóa một session token với một thiết bị, sao cho token bị đánh cắp không thể được sử dụng trên hệ thống khác.
LLMjacking và thị trường đen cho tài khoản AI
Bên cạnh thông tin đăng nhập và token, một phân tích về bản sao lưu dữ liệu infostealer bằng công cụ TruffleHog đã phát hiện ra 24 API keys vẫn còn hiệu lực cho bốn dịch vụ liên quan đến AI, bao gồm Google Gemini, OpenAI, Groq và OpenRouter. Kẻ tấn công sở hữu khóa như vậy có thể vũ khí hóa nó để làm gián điệp, tống tiền hoặc đánh cắp tài nguyên, và để lại những hóa đơn sử dụng token AI khổng lồ cho nạn nhân.
Việc các tác nhân xấu lạm dụng API keys để giành quyền truy cập trái phép vào mô hình ngôn ngữ lớn (LLM) của nạn nhân và sử dụng các dịch vụ đó để đạt được mục đích của chúng, hoặc bán quyền truy cập cho các tội phạm mạng khác, được gọi là LLMjacking. Kỹ thuật này tương tự như các chiến dịch bí mật sử dụng tài nguyên hệ thống để khai thác tiền điện tử, trong khi chuyển chi phí tính toán nặng nề cho nạn nhân.
Khi việc áp dụng AI tăng vọt trong môi trường doanh nghiệp, dữ liệu được hút từ các infostealer đã đa dạng hóa danh mục đầu tư để tội phạm mạng kiếm lời, với các trang web chợ đen mới xuất hiện để mua bán các gói token bị đánh cắp và trình duyệt chống phát hiện (anti-detect browsers).
Trong một bài đăng trên Telegram do Okta gắn cờ, một người bán chưa xác định đã bị phát hiện đang bán quyền truy cập vào Claude, Cursor, ChatGPT và Gemini với giá chiết khấu, ngoài ra còn cung cấp hỗ trợ 24x7 và đảm bảo hoàn tiền. Một dịch vụ khác có tên Poison Claude tuyên bố cung cấp quyền truy cập vào các mô hình Opus và Sonnet của Anthropic.
Tiết lộ này được đưa ra khi Google cho biết họ đã quan sát thấy "nhiều đối tượng tìm cách mua tài khoản liên quan đến AI hơn và nhiều người bán quảng cáo các tài khoản này hơn" trong thế giới ngầm của tội phạm mạng. Các bài đăng trên các diễn đàn này cho thấy nhu cầu mua thông tin đăng nhập Claude và Gemini, cùng với các IDE lập trình tự động như Cursor Pro và Devin.
Trong ít nhất một vụ việc được nhóm Mandiant của Google xử lý, một tác nhân đe dọa đã được tìm thấy đã giành được quyền truy cập ban đầu vào môi trường đám mây của nạn nhân thông qua GitHub Personal Access Token (PAT) bị lộ và tận dụng nó để triển khai cơ sở hạ tầng AI trái phép và mở rộng tài nguyên tính toán hiệu suất cao.
Khuyến nghị bảo mật
Các phát hiện làm nổi bật nhu cầu cấp thiết trong việc bảo mật quyền truy cập vào các hệ thống AI, giám sát việc tái sử dụng session token, giới hạn phạm vi API keys và sử dụng các luồng OAuth 2.0 với các token ngắn hạn có thời gian hết hạn nhanh chóng trong trường hợp chúng bị đánh cắp.
"Khi quyền truy cập vào các mô hình hàng đầu ngày càng đắt đỏ, động lực để đánh cắp thay vì trả tiền cho nó cũng tăng lên," Kirk nói. "Xác thực mạnh mẽ hơn và việc sử dụng các công nghệ chống phishing như passkeys đã khiến việc chiếm đoạt tên người dùng và mật khẩu trở nên khó khăn hơn, nhưng nó không ngăn chặn được một session token hoặc API key bị đánh cắp."