Duy Linh✔
Writer
Một mô hình tội phạm mạng tài chính đang phát triển nhanh có tên AI token jacking, trong đó kẻ tấn công đánh cắp khóa API của các nền tảng AI phổ biến, sử dụng hết dung lượng mô hình được cấp cho nạn nhân rồi bán lại sức mạnh tính toán này thông qua các dịch vụ proxy trên chợ đen.

Trong trường hợp này, 'token' không phải token phiên trình duyệt mà là đơn vị đo lượng dữ liệu đầu vào và đầu ra được xử lý bởi API của các mô hình ngôn ngữ lớn (LLM).
Doanh nghiệp sử dụng khóa API để ứng dụng, tập lệnh và tác nhân AI có thể tự động xác thực với nhà cung cấp mô hình mà không cần đăng nhập thủ công. Chính sự tiện lợi này khiến khóa API trở thành thông tin có giá trị. Khi sở hữu một khóa, kẻ tấn công có thể sử dụng phần tài nguyên AI tính phí thuộc về nạn nhân.
Khác với nhiều khối lượng công việc đám mây truyền thống, mức sử dụng LLM rất khó dự đoán. Lời nhắc, cửa sổ ngữ cảnh, lệnh gọi công cụ và các vòng lặp của tác nhân AI có thể nhanh chóng làm tăng lượng token tiêu thụ. Trong khi đó, các nhà cung cấp có thể cho phép mở rộng quy mô rộng rãi để tránh làm gián đoạn quy trình tự động. Kẻ tấn công lợi dụng chính đặc điểm này.
Thay vì chỉ dùng khóa bị đánh cắp cho nhu cầu riêng, các tác nhân đe dọa chuyển lưu lượng qua những dịch vụ bất hợp pháp được gọi là 'trạm trung chuyển', sau đó bán lại quyền truy cập giá rẻ vào nhiều mô hình AI tiên tiến cho khách hàng phía sau.
Các trạm trung chuyển này thường hoạt động như máy chủ proxy API được xây dựng bằng những dự án mã nguồn mở như new-api và one-api. Phần mềm có thể xoay vòng thông tin xác thực đầu vào, chuẩn hóa lời nhắc, định tuyến yêu cầu giữa các mô hình, quản lý hóa đơn khách hàng và che giấu nguồn gốc thực sự của tài nguyên tính toán.
Khách hàng có được quyền truy cập AI với giá rẻ, trong khi chủ sở hữu hợp pháp của khóa API có thể chỉ nhận ra vấn đề khi thấy khoản phí sử dụng bất thường trên hóa đơn.
Về mặt kinh tế, mô hình này khá rõ ràng: một nhà điều hành trạm trung chuyển không thể mua quyền truy cập AI cao cấp theo giá bán lẻ rồi bán lại với mức chiết khấu sâu một cách bền vững nếu không sử dụng tài nguyên có nguồn gốc bất hợp pháp.
Theo các nhà nghiên cứu của Unit 42, chỉ một thông tin đăng nhập bị lộ đã được đưa vào hoạt động bán lại chỉ trong vài phút, tạo ra khoản phí gần 1 triệu USD (khoảng 26 tỷ VNĐ) trước khi bị ngăn chặn.
Nguồn truy cập ban đầu có thể đến từ những phương thức quen thuộc như phần mềm đánh cắp thông tin, lừa đảo trực tuyến, kho lưu trữ bị lộ, dịch vụ chia sẻ tệp không được bảo mật và tài khoản nhà phát triển bị xâm phạm. Các tác nhân đe dọa cũng có thể nhắm vào chuỗi cung ứng phần mềm.
Unit 42 đặc biệt nhấn mạnh nguy cơ từ các gói npm bị nhiễm độc, có khả năng đánh cắp thông tin xác thực từ môi trường phát triển và lan sang các bản phát hành tiếp theo, tạo hiệu ứng nhân rộng trên hệ thống xây dựng và kho lưu trữ.
Rủi ro cũng không chỉ nằm ở gian lận tài chính trực tiếp. Tài khoản nhà phát triển có đặc quyền có thể cho phép kẻ xâm nhập tạo khóa thay thế, cung cấp quyền truy cập vào các mô hình có chi phí cao hơn, loại bỏ giới hạn chi tiêu, vô hiệu hóa cảnh báo hoặc giảm khả năng ghi nhật ký.
Điều này biến việc lộ khóa API AI từ một lỗi quản lý bí mật đơn lẻ thành một vụ xâm phạm danh tính trên môi trường đám mây với phạm vi ảnh hưởng đáng kể.
Các trạm trung chuyển đồng thời tạo thêm rủi ro cho chính người mua. Những nhà phát triển bị thu hút bởi quyền truy cập mô hình giá rẻ có thể vô tình gửi thông tin độc quyền, thông tin xác thực, mã nguồn hoặc dữ liệu khách hàng qua một máy chủ trung gian không đáng tin cậy.
Các lời nhắc được gửi qua những dịch vụ này có thể bị ghi lại, chuyển hướng đến các mô hình yếu hơn hoặc bị khai thác để thu thập thông tin tình báo, qua đó tạo điều kiện cho những hoạt động xâm nhập sâu hơn.
Các chuyên gia bảo mật nên xem khóa API AI là thông tin xác thực đám mây có giá trị cao, thay vì chỉ coi chúng là cấu hình ứng dụng thông thường.
Các tổ chức nên thiết lập giới hạn chi tiêu rõ ràng, cảnh báo khi mức sử dụng token lệch khỏi tiêu chuẩn thông thường, thay thế khóa bí mật dài hạn bằng token ngắn hạn khi có thể, đồng thời rà soát những danh tính được phép tạo khóa hoặc thay đổi các biện pháp kiểm soát thanh toán.
Các hạn chế mạng đối với tài nguyên AI và hoạt động giám sát liên tục lưu lượng LLM đi ra cũng có thể hạn chế việc tái sử dụng trái phép.
Cổng AI có thể cung cấp khả năng thực thi chính sách tập trung, xác thực khối lượng công việc và phát hiện bất thường đối với lưu lượng truy cập mô hình.
Palo Alto Networks hướng khách hàng đến các giải pháp gồm Prisma AIRS AI Gateway, Idira Agentic Identity Security, Koi Agentic Endpoint Security, Cortex XDR, XSIAM và Advanced URL Filtering như những công cụ kiểm soát phù hợp.
Các địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng cách sử dụng

Trong trường hợp này, 'token' không phải token phiên trình duyệt mà là đơn vị đo lượng dữ liệu đầu vào và đầu ra được xử lý bởi API của các mô hình ngôn ngữ lớn (LLM).
Doanh nghiệp sử dụng khóa API để ứng dụng, tập lệnh và tác nhân AI có thể tự động xác thực với nhà cung cấp mô hình mà không cần đăng nhập thủ công. Chính sự tiện lợi này khiến khóa API trở thành thông tin có giá trị. Khi sở hữu một khóa, kẻ tấn công có thể sử dụng phần tài nguyên AI tính phí thuộc về nạn nhân.
Khác với nhiều khối lượng công việc đám mây truyền thống, mức sử dụng LLM rất khó dự đoán. Lời nhắc, cửa sổ ngữ cảnh, lệnh gọi công cụ và các vòng lặp của tác nhân AI có thể nhanh chóng làm tăng lượng token tiêu thụ. Trong khi đó, các nhà cung cấp có thể cho phép mở rộng quy mô rộng rãi để tránh làm gián đoạn quy trình tự động. Kẻ tấn công lợi dụng chính đặc điểm này.
Thay vì chỉ dùng khóa bị đánh cắp cho nhu cầu riêng, các tác nhân đe dọa chuyển lưu lượng qua những dịch vụ bất hợp pháp được gọi là 'trạm trung chuyển', sau đó bán lại quyền truy cập giá rẻ vào nhiều mô hình AI tiên tiến cho khách hàng phía sau.
Các trạm trung chuyển này thường hoạt động như máy chủ proxy API được xây dựng bằng những dự án mã nguồn mở như new-api và one-api. Phần mềm có thể xoay vòng thông tin xác thực đầu vào, chuẩn hóa lời nhắc, định tuyến yêu cầu giữa các mô hình, quản lý hóa đơn khách hàng và che giấu nguồn gốc thực sự của tài nguyên tính toán.
Khách hàng có được quyền truy cập AI với giá rẻ, trong khi chủ sở hữu hợp pháp của khóa API có thể chỉ nhận ra vấn đề khi thấy khoản phí sử dụng bất thường trên hóa đơn.
Về mặt kinh tế, mô hình này khá rõ ràng: một nhà điều hành trạm trung chuyển không thể mua quyền truy cập AI cao cấp theo giá bán lẻ rồi bán lại với mức chiết khấu sâu một cách bền vững nếu không sử dụng tài nguyên có nguồn gốc bất hợp pháp.
Theo các nhà nghiên cứu của Unit 42, chỉ một thông tin đăng nhập bị lộ đã được đưa vào hoạt động bán lại chỉ trong vài phút, tạo ra khoản phí gần 1 triệu USD (khoảng 26 tỷ VNĐ) trước khi bị ngăn chặn.
Rủi ro triệu đô la
Việc đánh cắp thông tin xác thực biến AI token jacking thành một mô hình tội phạm có khả năng sinh lợi cao. Unit 42 cho biết các hoạt động dạng này có thể tạo ra hàng chục triệu lượt gọi API mỗi ngày, tương đương hàng trăm nghìn USD (hàng tỷ VNĐ) tiền phí đối với tổ chức bị xâm phạm.Nguồn truy cập ban đầu có thể đến từ những phương thức quen thuộc như phần mềm đánh cắp thông tin, lừa đảo trực tuyến, kho lưu trữ bị lộ, dịch vụ chia sẻ tệp không được bảo mật và tài khoản nhà phát triển bị xâm phạm. Các tác nhân đe dọa cũng có thể nhắm vào chuỗi cung ứng phần mềm.
Unit 42 đặc biệt nhấn mạnh nguy cơ từ các gói npm bị nhiễm độc, có khả năng đánh cắp thông tin xác thực từ môi trường phát triển và lan sang các bản phát hành tiếp theo, tạo hiệu ứng nhân rộng trên hệ thống xây dựng và kho lưu trữ.
Rủi ro cũng không chỉ nằm ở gian lận tài chính trực tiếp. Tài khoản nhà phát triển có đặc quyền có thể cho phép kẻ xâm nhập tạo khóa thay thế, cung cấp quyền truy cập vào các mô hình có chi phí cao hơn, loại bỏ giới hạn chi tiêu, vô hiệu hóa cảnh báo hoặc giảm khả năng ghi nhật ký.
Điều này biến việc lộ khóa API AI từ một lỗi quản lý bí mật đơn lẻ thành một vụ xâm phạm danh tính trên môi trường đám mây với phạm vi ảnh hưởng đáng kể.
Các trạm trung chuyển đồng thời tạo thêm rủi ro cho chính người mua. Những nhà phát triển bị thu hút bởi quyền truy cập mô hình giá rẻ có thể vô tình gửi thông tin độc quyền, thông tin xác thực, mã nguồn hoặc dữ liệu khách hàng qua một máy chủ trung gian không đáng tin cậy.
Các lời nhắc được gửi qua những dịch vụ này có thể bị ghi lại, chuyển hướng đến các mô hình yếu hơn hoặc bị khai thác để thu thập thông tin tình báo, qua đó tạo điều kiện cho những hoạt động xâm nhập sâu hơn.
Các chuyên gia bảo mật nên xem khóa API AI là thông tin xác thực đám mây có giá trị cao, thay vì chỉ coi chúng là cấu hình ứng dụng thông thường.
Các tổ chức nên thiết lập giới hạn chi tiêu rõ ràng, cảnh báo khi mức sử dụng token lệch khỏi tiêu chuẩn thông thường, thay thế khóa bí mật dài hạn bằng token ngắn hạn khi có thể, đồng thời rà soát những danh tính được phép tạo khóa hoặc thay đổi các biện pháp kiểm soát thanh toán.
Các hạn chế mạng đối với tài nguyên AI và hoạt động giám sát liên tục lưu lượng LLM đi ra cũng có thể hạn chế việc tái sử dụng trái phép.
Cổng AI có thể cung cấp khả năng thực thi chính sách tập trung, xác thực khối lượng công việc và phát hiện bất thường đối với lưu lượng truy cập mô hình.
Palo Alto Networks hướng khách hàng đến các giải pháp gồm Prisma AIRS AI Gateway, Idira Agentic Identity Security, Koi Agentic Endpoint Security, Cortex XDR, XSIAM và Advanced URL Filtering như những công cụ kiểm soát phù hợp.
Các dấu hiệu của sự thỏa hiệp
| Chỉ báo | Bối cảnh |
|---|---|
Go-http-client/2.0,gzip(gfe) | User Agent liên quan đến các cuộc gọi API độc hại |
3.235.109[.]125 | Các cuộc gọi API độc hại |
116.105.166[.]148 | Các cuộc gọi API độc hại |
172.96.142[.]186 | Các cuộc gọi API độc hại |
38.46.219[.]166 | Các cuộc gọi API độc hại |
38.46.219[.]163 | Các cuộc gọi API độc hại |
38.46.219[.]162 | Các cuộc gọi API độc hại |
Các địa chỉ IP và tên miền đã được cố ý vô hiệu hóa bằng cách sử dụng
[.] nhằm ngăn việc phân giải hoặc tạo liên kết ngoài ý muốn. Chỉ nên khôi phục định dạng này trên các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối: