信息窃取软件转向瞄准 AI 账号
IT时代网9月21日消息,据Chosun报道,过去以窃取用户密码、信用卡信息与加密货币钱包数据为主的信息窃取类恶意软件,如今把生成式 AI 账号列为目标。原因在于 AI 服务中沉淀了工作文档、源代码等敏感信息,账号本身还对应着高价值的 AI 算力资源。
以色列网络安全公司 KELA 确认,今年 1 月至 7 月间,有 49700 个从 AI 平台窃取的会话 cookie(身份认证令牌)在暗网流通,其中许多仍可用于有效登录。会话 cookie 是用户通过密码与双重验证后由平台签发的凭据,攻击者窃取后无需知道密码即可访问账号,相当于绕过认证的“正门”,直接拿走用户的“通行证”。
AI 账号之所以具备吸引力,在于一次入侵可能同时波及个人与企业数据。普通用户习惯向 AI 分享兴趣、日程与照片;企业员工会用 AI 分析内部文档、商业策略与财务数据;开发者则依赖 AI 编写和调试源代码。
微软在今年 3 月披露,约 90 万例恶意浏览器扩展收集了 ChatGPT 与 DeepSeek 的对话数据,相关活动在超过 2 万个企业与机构工作账号中被发现。美国认证与安全公司 Octa 的一项分析显示,从 162 个国家的 5871 台受感染 PC 中提取的 44791 个认证令牌里,有 555 个与 AI 服务相关,并发现了 Google Gemini 与 OpenAI 的 API 密钥。
AI 使用权限本身也成为目标。Anthropic 披露了黑客窃取企业 AI API 密钥、占用受害者资源用于自身 AI 使用并攻击其他企业的案例。Anthropic 表示,犯罪分子窃取 AI 认证数据后可获得三项优势:可出售的资产、由受害者买单的算力资源,以及冒充受害者的能力。

编辑:周艺