D
把握のみ
Lunar Cyber社が、インフォスティーラーによって盗まれたAPIキーやOAuthトークンなどの「非人間アイデンティティ(NHI)」を検出し…
📌 一言でいうと
Lunar Cyber社が、インフォスティーラーによって盗まれたAPIキーやOAuthトークンなどの「非人間アイデンティティ(NHI)」を検出し、検証する新しい監視機能を発表しました。開発者の端末から盗まれたAI API資格情報が悪用され、高額なAIワークロードを被害者のアカウントで実行させる「LLMjacking」などの攻撃が増加しています。このツールは、盗まれた資格情報を組織に紐付け、優先的に対応すべき露出を特定することを目的としています。
🔍該当判定
- OpenAIやAzure OpenAIなどのAIサービスで、APIキーを発行して利用している
- GitHubやGitLabなどの開発ツールで、個人アクセストークン(PAT)を発行して利用している
- クラウドサービス(AWS, Azure, GCP等)の認証情報を、個人のPC内に保存して利用している
- 社内でエンジニアがAPI連携や自動化ツールを構築し、認証トークンを管理している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
APIキーやOAuthトークンなどの機密情報をローカルファイルや環境変数に平文で保存せず、シークレット管理ツール(Vault等)を利用すること。また、不審なAPI利用料金の急増がないか監視することを推奨します。