企業のAIアカウントを不正利用し、高額な利用料を発生させる攻撃が増えています。
Google Threat Intelligence Groupの専門家は、2026年にLLMジャッキングが大幅に増加していると指摘しました。
被害額は上位モデルで1日4万6000ドルに達し、10万ドルを超える場合もあります。
企業には、認証情報やAPIキーの管理強化と異常利用の監視が求められています。
記事の概要
LLMジャッキングは、窃取した認証情報やAPIキーで企業のAIアカウントを不正利用する攻撃です。
暗号資産を不正採掘するクリプトジャッキングのAI版にあたります。
Google Threat Intelligence GroupのJohn Hultquist氏は、Financial Timesに対し、攻撃が2026年に入って大幅に増加したと説明しました。
Sysdigの脅威調査チームによると、上位モデルでは不正利用による請求額が1日4万6000ドル、約720万円に達する可能性があります。
場合によっては、請求額が1日10万ドル、約1570万円を超えることもあります。
Hultquist氏のセキュリティチームは、Anthropic、Google、OpenAIのAIモデルへの不正アクセス権が最大97%オフで販売されていることを確認しました。
企業には、フィッシング対策に加え、ハードコードされた認証情報やAPIキーの使用を避ける対応が必要です。
記事のポイント
- 利用料を狙う攻撃: 攻撃者は認証情報やAPIキーを盗み、利用上限の高い企業アカウントでAIモデルを不正利用します。
- 1日10万ドル超も: Sysdigは、上位モデルの不正利用による請求額が1日4万6000ドルに達し、10万ドルを超える場合もあると推定しています。
- 認証情報を即時更新: 侵害が疑われる場合は認証情報やAPIキーを遅延なくローテーションし、異常利用時はアクセスを一時停止します。
このニュースがもたらす影響
- AI導入企業: AIの利用拡大に伴い、従来の情報漏えい対策だけでなく、利用料の異常増加を財務リスクとして検知する運用が必要になりそうです。
- 情シス・セキュリティ部門: APIキーを固定的に埋め込まない管理や即時ローテーション、利用状況に応じた停止手順を、導入時から設計することが求められそうです。
- AIサービス提供者: 不正アクセスによる利用料被害が拡大すれば、利用上限や異常検知、緊急停止などを含む企業向けの防御機能が選定基準になる可能性があります。
このニュースの背景
企業のAIアカウントは利用上限が高く設定されていることがあり、窃取した認証情報やAPIキーが不正利用の起点になります。
Sysdigは、上位モデルの不正利用で1日4万6000ドルに達し、場合によっては10万ドルを超える可能性を示しています。
Google Threat Intelligence Groupは、2026年にLLMジャッキングが大幅に増加していると説明しています。
Anthropic、Google、OpenAIのモデルへの不正アクセス権が、最大97%オフで販売されていることも確認されています。
関連するニュース
- StackGenとReveniumが、AIエージェントの管理不足によるシステム破壊や費用急増の事例を報告しました。
- 米司法省はAI学習をフェアユースとする意見書を提出し、著作権訴訟でAI企業側に有利な判断を促しています。
- Okta、Google、AWS、SalesforceがAIエージェントの可視化・制御に向けたBlueprint Allianceを立ち上げました。
詳しい記事の内容はこちらから(引用元)
企業のAIモデルやコンピューティングリソースを不正利用する「LLMジャッキング」が増加している。この傾向が続けば、企業に…
https://japan.zdnet.com/article/35253085/