网络攻击活动 · GTG-50021
假冒 AI 转售服务与凭据窃取:GTG-50021 案例
本页为 Anthropic 2026 年 9 月报告第 28–30 页相关内容的中文翻译。行为者归因与活动描述来自该报告,本站未对所有现实结果独立核实。
据 Anthropic 报告,AI 供应链已成为恶意行为者的目标、战利品和攻击算力来源。以被盗 API 密钥、会话令牌和设备形式存在的 AI 访问权限,日益成为多个犯罪集团的唯一目标。GTG-50021 是一个俄语与乌克兰语行为者运营的虚假 AI 转售服务。客户以为买到了折扣 Claude 接入,实际流量被静默转给其他模型;转售工具还会在设备上安装凭据收集程序,把账号凭据转卖给其他代理网络。
发生了什么
获得 AI 带来的能力提升,是恶意行为者和更广泛犯罪经济高度追求的目标。以被盗 API 密钥、会话令牌和设备形式存在的 AI 访问权限,日益成为多个犯罪集团的唯一目标。这些集团随后经常通过经纪人出售该访问权限,而经纪人通常会将其输入虚假的 AI 转售网络,这些网络轮换使用新的被盗 API 密钥和会话令牌,直到耗尽其使用额度。恶意行为者还会使用或从经纪人处购买这些被盗的 API 密钥和会话令牌,用于其网络攻击行动。
一个犯罪 AI 供应链已经建立了一系列途径来收割受害者的 API 密钥和会话令牌。其中一种方法涉及伪装成真正的 AI 服务提供商来交付恶意软件。行为者搭建网站,声称是多个 AI 模型之间的中介服务,并提供前沿 AI 模型的折扣访问。网站访客会以多种方式被入侵,其中最持久的一种是让受害者下载并安装恶意客户端应用程序,这些程序通常伪装成流行的 AI 工具(包括 Claude Code),但实际上是凭据收集器,会收集受害者设备上的所有凭据和已认证会话令牌,并将其发送给攻击者。这包括受害者设备上任何与 AI 相关的会话令牌或 API 密钥。由于受害者的 API 密钥或账号可能被识别为已泄露并被重置,凭据收集器会继续识别设备上的任何新会话并将其发送给行为者。通过这种方式,行为者有效地模仿了他们向其提供被盗凭据的同一虚假转售网络,但相反,他们使用这种方案让受害者持续向攻击者提供凭据,随后再将凭据出售给虚假转售商。
GTG-50021 是一个从事类似活动的团体。他们是一个讲俄语和乌克兰语的团体,其中一人使用别名「kl1zy」。他们运营一个虚假的 AI 转售业务,提供廉价的 Claude 接入——结果证明既不便宜,实际上也不是 Claude。客户以为自己在购买折扣 Claude 接入,但他们的流量实际上被静默代理到另一个 AI 模型,而转售商的工具安装了一个凭据收集器,窃取他们的 Anthropic 账号凭据,并将其转售给其他 AI 代理转售商以供恶意使用。
还有一些团体试图针对 AI 生态系统和供应链本身,寻求通过 AI 供应商、评估机构和可信访问程序获得受限模型的访问权限。例如,观察到多个行为者入侵 AI 封装服务对 LiteLLM 的实现——他们使用提示注入来外泄其云托管容器环境中使用的生产 API 密钥。
虚假转售商越来越多地由被盗访问权限提供。最常见的是,这来自合法客户在其产品、应用程序和公开代码(如 GitHub、移动应用安装文件、Docker 容器、网站和聊天机器人)中无意中暴露的 API 密钥和会话令牌。恶意行为者不断挖掘这些来源寻找暴露的密钥,并分析它们以寻找认证滥用途径。
获得 AI 凭据的操作者同时获得三样东西:战利品——被盗密钥和账号在成熟市场上有转售价值;算力——拥有凭据意味着他们的攻击工作负载可以由他人付费运行;掩护——活动被归因于凭据的合法所有者。
一个黑客行动主义活动(本报告后面描述)完全使用被盗 API 密钥运行了一个月。ShinyHunters 关联成员在入侵期间获得受害者的 AI 密钥后,将自己的攻击工作负载切换到受害者的密钥上。GTG-50020 在入侵一家 AI 供应商的评估沙箱后,首先拿走了其生产密钥。
AI API 密钥和会话令牌是目标;客户围绕 AI 构建的集成(如沙箱、代理和转售商)是攻击面的一部分。组织应像对待生产凭据一样严肃对待 AI 密钥和代理集成——因为攻击者也同样严肃对待它们。AI 访问权限应仅通过授权渠道购买。一个声称需要通过未知中介路由流量和凭据的折扣,会给用户数据和系统带来巨大风险。
报告观察到了什么
报告确认了虚假转售、流量改道和凭据转卖这一链条,并把它放在更大的犯罪供应链里:被盗访问既是目标,也是后续攻击的算力来源。
报告在文末列出了相关入侵指标(域名等),供防御方排查。按本站安全边界,不转载具体指标值。

确认与未知
已确认
- 报告确认存在以折扣 Claude 为卖点的虚假转售
- 报告确认客户流量被转给其他模型,且设备上被安装凭据收集程序
- 报告确认被盗凭据会进入其他代理转售网络
未确认
- 受影响用户的总数与经济损失金额,报告未给出
- 被转卖的凭据最终被哪些攻击使用,报告未逐一对应
- 仿冒网站在封禁后是否全部停止,报告未声称
平台措施
报告将此类活动作为供应链风险披露,并与行业伙伴分享情报。本站不转载报告列出的入侵指标具体值。
措施局限:披露与封禁能中断对 Claude 的滥用,但不等于整个转售黑市消失。
读者启示
- 只通过官方渠道购买 AI 服务;「特别便宜的 Claude」本身就是风险信号。
- 不要为了折扣去安装来路不明的「AI 客户端」或浏览器插件。
- API 密钥和登录会话一旦泄露,可能被转卖给完全无关的攻击者。
来源
- Anthropic 报告原文(英文 PDF) (p. 28–30)
- Anthropic 报告发布页