🔥 この記事の詳細
2026-10-01 更新
C
月内に

SOCRadarの報告により、インフォスティーラーによって企業のAIアカウント(主にChatGPT/OpenAI)の認証情報やセッションCookieが大量に窃取…

脆弱性🌐 英語ソース
📅 2026-10-01📰 thaicert
📌 一言でいうと
SOCRadarの報告により、インフォスティーラーによって企業のAIアカウント(主にChatGPT/OpenAI)の認証情報やセッションCookieが大量に窃取されていることが判明しました。攻撃者は盗み出したセッション情報を利用して、パスワード変更後であっても多要素認証を回避してアカウントにアクセスできる可能性があります。この背景には、従業員が会社のメールアドレスを使用して個人のデバイスでAIツールを無断利用する「シャドーAI」の現状があると考えられています。
🔍該当判定
  • 社用メールアドレスを使って ChatGPT (OpenAI) に登録・ログインしている
  • 業務で Notion, Zapier, Hugging Face などの AI 連携ツールを利用している
  • 個人のPCやスマホで、会社のメールアドレスを用いて AI サービスにログインしている
  • AI サービスの API キーをプログラムや設定ファイルに直接書き込んで利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 会社支給以外のデバイスで業務アカウントを利用することを禁止するポリシーの徹底。 2. AIツールの利用状況を可視化し、認可されていないサービスの利用(シャドーAI)を制限する。 3. セッションCookieの有効期限を短く設定し、不審なログインが検知された場合は全セッションを強制的にリセットする。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIツール(ChatGPT等)の利用に関するセキュリティ上の注意について

お疲れさまです。情報システム担当です。
最近、個人のPCやスマートフォンで会社のメールアドレスを使用してAIツール(ChatGPTなど)を利用している場合、アカウント情報が盗まれるリスクが高まっていることが報告されています。

ご協力をお願いしたいこと:
1. 会社が認可していないデバイスやアプリで、会社のメールアドレスを使用してAIサービスに登録・ログインしないでください。
2. 万が一、個人のデバイスで業務アカウントを利用していた場合は、速やかにログアウトし、社内規定に従って報告してください。

対応期限: 本日中
Subject: [Security Alert] Important Notice Regarding the Use of AI Tools (ChatGPT, etc.)

Dear Employees,

It has been reported that using corporate email addresses to access AI tools (such as ChatGPT) on personal devices significantly increases the risk of account credential theft.

Requested Actions:
1. Do not register for or log into AI services using your corporate email address on any non-company-authorized devices or applications.
2. If you have been using your corporate account on a personal device, please log out immediately and report it according to company policy.

Deadline: Immediate