Викрадення API-ключів ШІ призвело до майже $1 млн витрат

Unit 42 повідомила, що викрадені API-ключі ШІ потрапляли до сірих проксі-сервісів за лічені хвилини й спричиняли майже $1 млн витрат. Ознаки та порядок реагування.

Зламаний API-ключ ШІ падає у воронку неконтрольованих витрат.

За даними Unit 42, злочинці за лічені хвилини підключають викрадені API-ключі сервісів штучного інтелекту до сірих проксі-платформ. В одному розслідуванні несанкціоновані запити спричинили майже $1 млн витрат, перш ніж постраждала організація зупинила активність. Тому різкий стрибок використання потрібно негайно припинити, а не залишати до кінця платіжного періоду.

Дослідники називають таку схему викраденням токенів ШІ. У цьому контексті токен — це оплачувана одиниця роботи моделі, доступ до якої відкриває API-ключ розробника; це не те саме, що викрадення сесійного cookie у браузері. Побачивши зловживання, вимкніть ключ, збережіть журнали провайдера й системи ідентифікації, а потім з’ясуйте джерело витоку: код, обліковий запис розробника, інфостілер, фішинг або отруєний пакет.

Як викрадений ключ перетворюється на рахунок

API-ключ дає програмі змогу звертатися до сервісу ШІ без інтерактивного входу. Багато облікових записів також підтримують високе або автоматичне масштабування, щоб робочі процеси не зупинялися. Якщо злочинець отримує довготривалий ключ, він використовує поєднання автоматизованого доступу, дорогих моделей і відкладеного виставлення рахунку.

Unit 42 спостерігала, як ключі підключали до так званих «пересадкових станцій» — проксі-сервісів, що перепродають доступ до кількох моделей дешевше за офіційну ціну. Проксі приймає запит клієнта, передає його через чужий ключ і повертає відповідь, тоді як витрати нараховуються законному власнику. Деякі такі платформи також можуть підміняти модель дешевшою або зберігати запити й відповіді.

Ключі потрапляють до злочинців із публічних репозиторіїв, незахищених файлових сховищ, зламаних облікових записів, через інфостілери, фішинг або шкідливі залежності. Нещодавній хробак Keyv у npm показав, чому це важливо: отруєне середовище збирання може розкрити ключі провайдерів ШІ разом із секретами GitHub, npm, хмари та CI.

Ознаки, які потрібно перевірити

ОзнакаЩо вона означає і що робити
Витрати або кількість запитів різко зростають поза звичним графікомСпочатку вимкніть ключ. Експортуйте дані за період і визначте моделі, регіони, проєкти та адреси-джерела до зміни панелей.
Запити надходять із невідомих IP-адрес або мають Go-http-client/2.0Порівняйте їх із законною автоматизацією. Unit 42 пов’язала цей рядок і низку IP-адрес із недавньою активністю, але однієї ознаки недостатньо для висновку.
З’явилися нові ключі, вищі ліміти, вимкнені сповіщення або зміни журналюванняПеревірте всі облікові записи, які можуть створювати ключі чи змінювати платіжні обмеження. Зламаним може бути обліковий запис розробника, а не лише один ключ.
Ключ був в історії Git, журналі CI, налаштуваннях ШІ-інструмента або спільному файліВважайте, що значення скопіювали, навіть якщо його видалили. Відкличте ключ і перевірте всю історію, форки, артефакти, кеші та клони.

Чинний ключ у публічному коді не доводить зловмисного використання. Так само 321 витеклий токен n8n, який і далі проходив автентифікацію, не доводив атаку на кожен інстанс. Найвищий підтверджений стан визначають журнали, дані провайдера, події ідентифікації та невідомі зміни керування ключами.

Що робити після ймовірного викрадення API-ключа ШІ

  1. Збережіть докази. Експортуйте дані про використання моделей і витрати, журнали API-запитів, події входу, поточні ключі та права, зміни лімітів і сповіщень. Запишіть час першого незвичного запиту й останнього законного використання.
  2. Вимкніть або відкличте розкритий ключ. Не чекайте очищення репозиторію чи відповіді підтримки. Переконайтеся, що старе значення більше не працює, а новий ключ має вужчі права й чіткий ліміт.
  3. Перевірте, хто може створити інший ключ. Перегляньте облікові записи розробників, служб і адміністраторів, які можуть створювати облікові дані, підвищувати квоти, прибирати обмеження або вимикати журнали. Завершіть скомпрометовані сесії.
  4. Знайдіть шлях витоку. Перевірте всі гілки та історію Git, журнали CI, артефакти, файли середовища, історію команд, спільні диски, вкладення до заявок, налаштування ШІ-агентів і локальні сховища. Видалення секрету з останнього коміту не знецінює копії.
  5. Перевірте комп’ютери розробників, якщо код запускався. Якщо міг виконатися невідомий пакет, фішингове завантаження або інфостілер, ізолюйте хост і перевірте автозапуск, служби, заплановані завдання, дані браузера та інструменти розробника. Повне сканування Gridinsoft Anti-Malware допоможе знайти локальне шкідливе ПЗ і механізми закріплення; змінюйте ключі потім із чистого пристрою.
  6. Перегляньте пов’язані секрети. Те саме середовище могло розкрити доступ до систем контролю версій, npm, хмари, баз даних, SSH або CI. Не припускайте, що ключ ШІ був єдиною ціллю.
  7. Обережно перевірте оприлюднені індикатори. Порівняйте журнали з IP-адресами, доменами та рядком агента користувача з матеріалу Unit 42. Збіг — привід для розслідування, а не автоматичний доказ зламу.

Як зменшити збиток від наступної крадіжки

  • Замініть довготривалі ключі розробників короткочасними машинними обліковими даними, якщо провайдер це підтримує.
  • Установіть жорсткі ліміти витрат або пороги погодження та сповіщайте про відхилення за моделлю, проєктом, часом, регіоном і кількістю запитів.
  • Зберігайте виробничі ключі у сховищі секретів або захищених змінних CI, а не у вихідному коді, прикладах, запитах до ШІ, блокнотах чи локальній історії агентів.
  • Використовуйте окремі ключі для розробки, тестування й робочого середовища, щоб зменшити радіус витоку.
  • Обмежуйте місця використання ключів мережевими правилами, засобами провайдера або контрольованим шлюзом ШІ.
  • Регулярно перевіряйте, які людські та машинні облікові записи можуть створювати ключі, змінювати квоти або вимикати журнали.

Дешевий доступ через неофіційний проксі ШІ створює ризик і для його клієнтів: посередник може читати запити, підміняти моделі або зберігати закритий код і дані. Безпечніше користуватися провайдером напряму або схваленим організацією шлюзом, а не платформою з незрозумілим походженням доступу.

Джерела

  1. Unit 42. «Token Jacking: Cybercriminals Could Be Stealing Your AI Resources». Palo Alto Networks, опубліковано 6 серпня 2026 року; дата звернення: 6 серпня 2026 року. первинний звіт про реагування та індикатори.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.