跳到主要内容

AI Token Jacking攻击窃取API密钥:单次事件损失近百万美元,灰产“中转站”成销赃通道

Public

2026年8月——Palo Alto Networks旗下Unit 42团队发布威胁研究报告,披露一种正在快速蔓延的新型网络犯罪模式“AI Token Jacking”(AI令牌劫持):攻击者窃取开发者的AI平台API密钥,盗用受害者的模型调用额度,再通过灰产“中转站”转卖变现。在Unit 42参与处置的一起事件中,受害者在发现并遏制滥用之前,已被产生近100万美元的账单。

什么是Token Jacking

这里的“token”并非浏览器会话令牌,而是指大模型API按用量计费的计量单位。企业开发者使用API密钥让应用、脚本和AI智能体以编程方式接入模型服务,账单按消耗的token数量周期性结算。

这种计费模式构成了风险的温床:为了不打断不可预测的工作流,多数服务商默认不对账户消耗的token数量设上限,而是在计费周期结束后统一结算。一旦密钥被盗,攻击者便获得了事实上的“无限购买力”——受害者可能要等到账单出来才发现失窃,而此时损失已经形成。

Unit 42指出,AI采用的狂热浪潮与不断攀升的模型调用成本正在交汇,使被盗密钥成为网络犯罪分子“快速且轻松”的利润来源。

灰产中转站:被盗算力的销赃通道

理解Token Jacking,需要先理解“中转站”(transfer station)这一灰产生态。前沿模型token成本高昂,叠加部分地区使用限制,催生了庞大的灰色市场:大量“皮包商”以远低于官方零售价的价格出售AI算力,此类广告大量出现在中文电商平台上。

这些中转站多数基于new-api、one-api等少数几个开源代理平台搭建,充当官方AI API与终端用户之间的中间层,负责真实凭证的轮换与认证、计费、模型路由、提示词规范化。由于按原价采购再打折转售不可能盈利,中转站运营者需要大量折扣渠道获取合法token——被盗API密钥正是主要货源。

攻击者获取密钥的途径多样:通过钓鱼与信息窃取木马收割企业特权开发者账户,进而创建新API密钥、解除计费限制、关闭用量告警与日志;从防护不当的文件共享和代码仓库中直接挖掘已配置的密钥;以及更隐蔽的npm供应链投毒——被感染的包会在开发者每次构建发布时窃取沿途各环境的凭证,自我放大感染面。Shai-Hulud、Miasma等npm供应链攻击事件窃取的海量凭证,足以支撑中转站运营数年。

值得注意的是,中转站的用户并不都是恶意行为者,一些开发者单纯为寻求廉价AI访问而使用;甚至有相互竞争的国家行为体借道中转站,以极低成本接触前沿模型。但所有用户都面临提示词被路由至劣质模型、会话被监控挖掘敏感数据的风险。

攻击影响与典型特征

Token Jacking的财务冲击可以是灾难性的。中转站每天可产生数千万次API调用,对应数十万美元的使用费。Unit 42处置过这样的案例:攻击者窃取意外暴露的凭证后,几分钟内就将其接入中转站,最终在发现和遏制之前累计了近100万美元的账单。

更棘手的是,受害组织对AI服务商按自身token用量出具的账单几乎没有追索手段,损失可能拖垮预算,甚至迫使小企业破产。

企业可关注以下失陷指标:出现Go-http-client/2.0,gzip(gfe)这一与恶意API调用关联的User-Agent;来自38.46.219.162、23.237.196.170、104.243.42.117等IP的可疑API调用;以及amutes.com、abb1.life等中转站基础设施域名。

防御建议

Unit 42给出的缓解措施覆盖密钥全生命周期:

  1. 为AI用量设置消费限额,并确保用量偏离既定基线时能触发告警——突发的用量激增是需要立即止损的安全事件,而非留待月底对账的账单问题;
  2. 审查所有具备资源配置或调整消费限额能力的特权账户;
  3. 弃用长期访问密钥,迁移至短期bearer token,压缩密钥泄露后的可利用窗口;
  4. 部署AI网关并配合机器身份认证平台,将全部LLM流量绑定到可验证、可管理的机器身份上,实现流量与用量异常的实时监测;
  5. 收紧开发环境管理,防止恶意包进入开发流水线,npm包应经信誉评估后再引入生产环境;
  6. 一旦发现密钥滥用,立即禁用受影响密钥、保全日志证据,并评估泄露期间的数据暴露面。

凌晨三点,你知道你的AI智能体在做什么吗?在AI资源成为新型高价值资产的今天,“一把密钥打天下”的开发习惯正在成为企业账本上最大的隐形敞口。

网络安全供应链攻击AI安全API密钥Token Jacking
0