Claude 現折 97%:暗網竊取 AI 帳號黑市大解密
英國《金融時報》引述 Google 威脅情報小組(GTIG)的調查指出,地下市場正以最高 97% 的折扣轉售遭竊的 Claude、Gemini 與 ChatGPT 存取權——2026 年被劫持帳號的價格已翻漲逾一倍,因為罪犯爭搶的是便宜的代理式運算資源。
過去十年,地下犯罪經濟的明星商品是信用卡資料、銀行憑證和勒索軟體加盟方案。根據英國《金融時報》(Financial Times)9 月 26 日發表、以 Google 威脅情報小組(Google Threat Intelligence Group,GTIG)調查發現為基礎的深度報導,暗網上最搶手的新商品已經換人做做看:前沿 AI 模型的存取權——Claude、Gemini、ChatGPT 及其代理式(agentic)家族——以最高 97% 的折扣轉售。
這篇以 GTIG 持續性威脅追蹤為骨幹的 FT 報導,描繪了一個快速成熟、介於灰色與黑色之間的市場:駭客劫持 AI 帳號與雲端伺服器、以工業化規模收割憑證,再把竊取來的運算資源轉賣給想要前沿模型智慧、卻不想付前沿模型價格(也不想留下身分紀錄)的買家。
這個市場在賣什麼
商品清單比多數資安團隊想像的更廣。根據 FT 對 GTIG 數據的報導,暗網市集正在以最高 97% 的折扣出售 Anthropic、Google 與 OpenAI 領先模型的未授權存取權。這不是筆誤:合法客戶每月花數百美元訂閱的方案,地下只要零頭價就能取得——因為賣方的成本是零,存取權是偷來的。
GTIG 另外指出,2026 年遭竊 Claude、Gemini 與 Cursor Pro 帳號的地下平均價格已經上漲超過一倍。在正常市場裡,價格上漲代表稀缺;在這裡恰恰相反——需求成長得比供給更快。因為買家要的早已不是一個聊天機器人登入,而是代理式能力:能夠全天候驅動自主、會使用工具的 AI 工作負載的帳號與權杖。
攻擊手法對追蹤資訊竊取(info-stealer)生態系的人來說並不陌生。Lumma Stealer、Vidar、ACR Stealer 等憑證收割惡意軟體家族,已明確擴充功能以鎖定 AI 開發者設定檔——躺在 .env 檔裡的 API 金鑰、本地代理設定中的 OAuth 權杖、付費 AI 訂閱的 session cookie。每一台被感染的開發者機器,都成為一台自動販賣機。
轉售中盤商
Okta 威脅情報團隊今年稍早記錄、並由 IT Pro 報導的轉售服務生態系,顯示這門生意已經多麼工業化。「Poison Claude」、Ecomagent.in 等服務濫用正規促銷方案——免費註冊紅利、AWS Bedrock 100 美元新戶額度等——把成千上萬個新帳號池化在單一 API 端點後面。
商業模式簡單到殘酷。「我們把那些帳號加進池子,你的請求會在底層被路由到某個特定帳號(你看不到這一切),而你可以用官方每 token 價格的 5–15% 計費,依模型而定,」其中一個服務如此解釋。客戶拿到一個與 Anthropic 相容的 API 金鑰和幾個環境變數,之後一切看起來都像正常的 API 呼叫。
Okta 研究人員發現,需求高度集中於中國——因為 Anthropic 與 OpenAI 限制中國大陸存取。淘寶、Telegram 與地下論壇上的中文供應清單,數量遠超英文供應。區域限制創造了持久的地域套利,而走私者樂於補上這個缺口。
這個架構裡還藏著第二條更安靜的收入流:當灰市服務扮演閘道代理(gateway proxy)時,經營者看得見每一個 prompt。這種能見度把竊來的推理運算變成一條蒸餾(distillation)生產線——prompt 與輸出可以被收割來訓練更便宜的模型——同時也意味著每一個「撿便宜」的客戶,都在把自己的資料洩漏給犯罪中間人。
價格為何翻倍:代理式需求衝擊
FT 報導引述 GTIG 首席分析師 John Hultquist 的說法,指出所謂 LLM-jacking(駭客用竊得的雲端與 AI 憑證、把工作負載跑在別人帳單上)大幅增加。但更深層的驅動力,是罪犯需要 AI 的用途變了。
GTIG 九月發布、也是 FT 報導關鍵來源的《From Prompting to Autonomy》(從提示到自主)威脅追蹤報告,記錄了一個以金錢為動機的集團:只用一個 AI 編碼聊天機器人、一個 prompt 和預先寫好的 markdown 攻擊劇本,就在六小時內規劃、建置並執行了一場大規模憑證收割行動——自主管理漏洞掃描、即時除錯與 IP 輪替,全程無人介入。數千組第三方憑證在行動結束前已被攻克。
這就是網路犯罪的新單位經濟學:一個操作者、一個 prompt、數千次入侵。而它靠竊來的運算資源驅動。一個在合法訂閱上全天候燒 token 的自主代理,幾乎會立刻觸發速率限制與詐欺偵測;由數千個被劫帳號組成的池子,則能把負載輪轉得無影無蹤。攻擊越是代理化,竊取的 AI 存取權就越值錢——這正是供給暴增、地下價格卻翻倍的原因。
從竊取到勒索
FT 報導還點出 GTIG 示警的一個更黑暗的後果:專有 AI 模型本身已成為攻擊目標。研究人員觀察到威脅行為者從醫療、政府與媒體受害者身上竊取模型、技能(skills)、prompt、原始碼與 AI 研究成果——不只是為了使用,而是為了勒索。一個被竊的微調模型代表數月的專有投入;以公開發布為威脅向其所有者勒索,是資料竊取勒索自然演化進 AI 時代的形態。
有些集團則完全繞過前沿供應商。GTIG 追蹤到 UNC6508 等行為者入侵雲端環境,以本地部署開放權重模型——能力強、無人監控,且對供應商依賴的 API 閘道監控完全隱形。推動合法創新的開源生態系,同時也讓資源充足的罪犯擁有一條供應商可見度為零的運作途徑。
對防禦者的三個意義
對於看著這個市場成熟的資安團隊,有三個啟示值得留意。
第一,AI 憑證現在是皇冠上的寶石級機密。開發者 shell 設定裡的一把 API 金鑰,早已不只是成本風險——它是敵方的基礎設施。團隊應以對待生產資料庫憑證的同等規格處理 AI 金鑰:保管庫存放、定期輪替、單一金鑰消費上限,以及針對使用模式異常的告警。
第二,受害者付兩次錢。LLM-jacking 的受害者既要吸收詐欺帳單,又淪為攻擊基礎設施——自己的帳號與 IP 信譽被用來傷害他人。間接責任終有一天會超過直接損失。
第三,可監控性缺口正在擴大。API 閘道的前沿模型至少給了供應商一梤誤用遙測頻道;本地部署的開放權重模型一條也沒有。正如 GTIG 自己的主張,縮小這個缺口需要為開放權重 AI 建立可執行的產業級安全基線,以及針對未審查檢查點的協調平台政策——一場才剛開打的政策之戰。
FT 與 GTIG 共同描繪的圖像,帶來一個令人不安的結論:AI 存取的落差,正被罪犯套利得比被客戶還快。前沿實驗室為企業定價;地下市場為所有人定價。在憑證衛生、詐欺偵測與區域授權摩擦跟上之前,暗網上最搶手的商品將持續供貨無虞。
資料來源
- Financial Times — “Hackers hijack AI accounts and servers to fuel new cyber crime wave”(2026 年 9 月 26 日)
- Google Cloud 威脅情報部落格 — GTIG AI Threat Tracker: “From Prompting to Autonomy – The Evolution of Adversarial AI”
- The Hacker News — “Autonomous AI Agents Compromise Thousands of Credentials”(2026 年 9 月 8 日)
- IT Pro — “Cyber criminals are selling discount AI tokens on underground forums”
- Computing — “Cyber criminals are stealing corporate AI models to ransom”
Sources
- [1] https://www.ft.com/content/3f406fbe-b72e-488f-9975-5b94e95dfe32
- [2] https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
- [3] https://thehackernews.com/2026/09/autonomous-ai-agents-compromise.html
- [4] https://www.itpro.com/security/cyber-crime/cyber-criminals-are-selling-discount-ai-tokens-on-underground-forums
- [5] https://www.computing.co.uk/news/2026/security/cyber-criminal-stealing-ai-models-to-ransom-google-research