Kradzione konta AI podrożały w tym roku ponad dwa razy. Złodziej nie potrzebuje do nich hasła
Google widzi na forach przestępczych coraz więcej chętnych na konta Claude i Gemini, ale liczby włamań nie podaje. Sesja w Claude trwa 28 dni od ostatniej aktywności i przedłuża się przy każdym użyciu, także przez złodzieja.
Na skróty
- Według raportu Google z 8 września średnia cena kradzionego konta AI na forach przestępczych wzrosła w 2026 roku ponad dwukrotnie. Liczby włamań raport nie podaje.
- Kupujący najczęściej szukają dostępu do Claude i Gemini. Według „Financial Times” kradziony dostęp kosztuje nawet 97 procent mniej niż u producenta, Okta podaje zniżki od 70 do 90 procent.
- Złodzieje kopiują z zainfekowanych komputerów tokeny sesji i klucze API, więc wchodzą na konto bez hasła i bez drugiego składnika logowania.
- John Hultquist z Google mówi o udziale grup szpiegowskich i ostrzega, że rosnące zużycie AI w firmach ukrywa cudze obciążenie.
- Sesja w Claude trwa 28 dni od ostatniej aktywności i przedłuża się przy każdym użyciu. Wylogowanie ze wszystkich urządzeń działa tylko w wersji przeglądarkowej.
- Anthropic zaleca przy koncie do API limit wydatków i osobny klucz do każdego zastosowania.
John Hultquist, główny analityk zespołu Google do spraw zagrożeń, powiedział „Financial Times” w tekście z 27 września, że w tym roku wyraźnie przybyło handlu kradzionymi danymi logowania do AI i kradzieży cudzej mocy obliczeniowej. Raport jego zespołu z 8 września podaje na ten wzrost jedną liczbę: średnia cena kradzionego konta na forach przestępczych wzrosła w 2026 roku ponad dwukrotnie. Liczby włamań nie podaje. Do przejęcia takiego konta hasło nie jest potrzebne.
Zjawisko ma już nazwę: LLMjacking. LLM to duży model językowy, czyli silnik czatów w rodzaju Claude czy Gemini, a hijacking to po angielsku porwanie. Pod tą nazwą kryją się dwie rzeczy. Pierwsza to kradzież i odsprzedaż cudzych kont oraz kluczy API (klucz API to długi ciąg znaków, którym program łączy się z modelem na rachunek właściciela). Druga to włamanie do firmowej chmury i uruchamianie w niej modeli na koszt ofiary.
Popyt widać po cenie, nie po liczbie ofiar
Google Threat Intelligence Group opisuje wzrost słowami. Na śledzonych forach przybyło i chętnych do kupna kont AI, i sprzedawców. Kupujący najczęściej szukają dostępu do Claude i Gemini, rośnie też popyt na płatne narzędzia do programowania Cursor Pro i Devin. Liczby ogłoszeń ani przejętych kont raport nie podaje.
Druga liczba pochodzi z wywiadu. Według „Financial Times”, na które powołuje się serwis PYMNTS, dostęp do modeli Anthropic, OpenAI i Google sprzedaje się w ukrytej części internetu nawet 97 procent taniej niż u producenta. Najdroższe abonamenty ChatGPT i Claude kosztują do 200 dolarów miesięcznie na osobę. Okta, firma od logowania i tożsamości cyfrowej, opisała ten sam rynek 9 września ostrożniej. U niej zniżki wynoszą zwykle od 70 do 90 procent.
Rynek kradzionego dostępu do AI w 2026 roku
ponad 2×
wzrost średniej ceny kradzionego konta AI na forach przestępczych, według raportu Google
do 97%
taniej niż u producenta, według „Financial Times” powołującego się na badaczy Google
Okta podaje dla tego samego rynku zniżki od 70 do 90 procent. Obie liczby opisują ceny w ogłoszeniach, nie liczbę okradzionych.
Nie każdy tani dostęp pochodzi z kradzieży. Serwis Poison Claude reklamuje tanie modele Anthropic, a według Okty zbiera do tego premiowe kredyty Amazon Web Services po 100 dolarów. Błąd w jego konfiguracji ujawnił prawie 900 aktywnych użytkowników. Tani dostęp ma więc klientów.
Złodziej wchodzi bez hasła i bez kodu z telefonu
Główną drogą są programy wykradające dane, po angielsku infostealery. Trafiają na komputer na przykład z zainfekowaną wersją popularnej gry. Wyciągają z przeglądarki zapisane hasła, klucze API i tokeny sesji. Token sesji to cyfrowa przepustka: dzięki niemu serwis nie pyta o hasło przy każdym wejściu. Kto ją skopiuje, jest zalogowany bez hasła i bez drugiego składnika logowania.
Okta rozebrała paczkę takich danych opublikowaną 2 sierpnia na kanale w Telegramie. Było to 7 GB z 5871 zainfekowanych komputerów w 162 krajach. Według The Hacker News wśród 44 791 tokenów 555 dotyczyło logowania do usług AI. Do tego doszły 24 wciąż działające klucze API do czterech usług, w tym Gemini i OpenAI.
Złodzieje celują już w narzędzia programistów. W maju 2026 operatorzy programu ACRSTEALER dodali według Google reguły kradnące plik secrets.json z asystenta Cline i config.yaml z asystenta Continue. W obu plikach klucz API może leżeć zwykłym tekstem. W kwietniu zespół Mandiant badał włamanie, w którym upubliczniony token dostępu do GitHuba otworzył napastnikowi firmową chmurę. W środku napastnik włączył Gemini Enterprise i poprosił o większy przydział kart graficznych Nvidia RTX 6000.
Tańszy dostęp daje napastnikowi przewagę
Z AI korzysta dziś według Hultquista każda grupa atakująca firmy i państwa. Koreański dziennik ETNews podaje, że wskazał on też ślady udziału chińskiej grupy szpiegowskiej atakującej wcześniej cele w USA. Jego argument jest ekonomiczny. Napastnik z kradzionym dostępem płaci za moc obliczeniową mniej niż broniąca się firma, a obie strony używają tych samych modeli.
Według Hultquista teraz jest najlepszy moment na włamania do firmowych serwerów. Firmy dopiero wdrażają własną infrastrukturę AI, więc gwałtowny skok zużycia mocy obliczeniowej trudno uznać za sygnał alarmowy.
„Każdy, kto uzna AI za chwilową modę i pozwoli, żeby to po nim spłynęło, obudzi się pewnego dnia pod wodą. Będzie miał więcej incydentów, więcej alarmów i więcej ataków niż kiedykolwiek wcześniej.”
Co z tego wynika dla firmy w Polsce
Raport Google z 8 września nie wymienia Polski ani razu. Brak wzmianki niczego nie dowodzi. W maju 2023 roku CERT Polska opisywał wyciek ponad miliona polskich loginów z hasłami, złożony z wielu mniejszych zbiorów zebranych właśnie przez infostealery.
Przy koncie Claude liczy się jeden szczegół z pomocy producenta. Sesja trwa 28 dni, a każda czynność na claude.ai, na przykład przeładowanie strony, przedłuża ją znów do 28 dni. Skradziona sesja używana przez złodzieja nie wygasa więc sama. Zamyka ją wylogowanie ze wszystkich urządzeń w ustawieniach konta, dostępne w wersji przeglądarkowej. Producent podaje, że w aplikacjach na iOS i Androida tej opcji obecnie nie ma.
Przejęte konto to także sprawa prawna. Kto przejmie sesję, jest zalogowany na cudze konto razem z historią rozmów, a w niej bywają wklejone dane klientów. Przy naruszeniu ochrony danych osobowych art. 33 RODO daje administratorowi najwyżej 72 godziny od jego stwierdzenia na zgłoszenie do organu nadzorczego, w Polsce do UODO. Wyjątek dotyczy naruszeń, przy których ryzyko dla ludzi jest mało prawdopodobne.
Jak sprawdzić, czy ktoś używa klucza albo konta
Przejrzyj zużycie kluczy
Anthropic zaleca regularny przegląd logów i zużycia kluczy API w Claude Console. Podejrzany jest na przykład ruch w nocy przy kluczu aplikacji używanej tylko w dzień.
Ustaw limit
Organizacje z własnymi limitami ustawiają limit zużycia i wydatków, organizacje standardowe próg automatycznego doładowania. Producent opisuje oba jako zabezpieczenie przed wyciekiem klucza.
Rozdziel klucze
Osobny klucz do testów, osobny do działającej usługi, osobny do każdego zastosowania. Zużycie da się wtedy przypisać do źródła.
Poszukaj klucza w kodzie
Klucz wrzucony do publicznego repozytorium na GitHubie Anthropic wyłącza sam i wysyła maila. Repozytoria prywatne, pliki konfiguracyjne asystentów programowania i kod stron trzeba przeszukać samodzielnie, na przykład polecanym przez producenta narzędziem Gitleaks.
Usuń podejrzany klucz
Claude Console, strona kluczy API, menu z trzema kropkami przy kluczu, „Delete API Key”. Nowy klucz wpisz jako zaszyfrowany sekret, nigdy wprost w kod.
Wyloguj wszystkie sesje
claude.ai w przeglądarce, inicjały w lewym dolnym rogu, „Settings”, sekcja „Account”, przycisk „Log Out”. Wylogowuje z przeglądarek, telefonów i aplikacji na komputer.
Oczyść komputer
Przy podejrzeniu infostealera CERT Polska zaleca zabezpieczyć dane, przywrócić system do stanu fabrycznego i zmienić hasła z czystego urządzenia.
W kwietniu architekt oprogramowania dostał według Okty od dostawcy AI rachunek na 25 tysięcy dolarów za zużycie, na które się nie zgadzał. To tyle, co 125 miesięcy najdroższego abonamentu za 200 dolarów. W raporcie Google wzrost widać po cenie kradzionych kont. U właściciela klucza widać go na rachunku.
Czytaj też
Sklep sprzedawał tani dostęp do Claude. Nie był ani tani, ani to nie był Claude
Anthropic opisał jedenaście grup, które użyły jego modelu do włamań. Plik ze wskaźnikami dołączony przez producenta liczy 208 pozycji i ani jednej wzmianki o Polsce.
Źródła
- Google Threat Intelligence Group, „GTIG AI Threat Tracker: From Prompting to Autonomy – The Evolution of Adversarial AI”, 08.09.2026 (źródło pierwotne)
- Okta, Jeremy Kirk, „Inside the underground market for AI access”, 09.09.2026 (źródło pierwotne)
- The Hacker News, „Infostealer Logs Expose Replayable AI Tokens That Can Bypass MFA”, 09.09.2026
- PYMNTS, „AI Access Becomes New Commodity for Cybercriminals”, 27.09.2026 (za „Financial Times”)
- ETNews, „다크웹서 »AI 계정 해킹« 활개... »지금이 가장 위험한 시점«”, 28.09.2026 (po koreańsku)
- Anthropic, „How do I log out of all active sessions?”, 06.08.2026 (źródło pierwotne)
- Anthropic, „API Key Best Practices: Keeping Your Keys Safe and Secure”, 16.03.2026 (źródło pierwotne)
- CERT Polska, „Publikacja zbioru wykradzionych danych logowania – co zrobić?”, 31.05.2023 (źródło pierwotne)
- Rozporządzenie (UE) 2016/679 (RODO), art. 33, tekst w serwisie gdpr-info.eu (źródło pierwotne)
Czy ten tekst Ci pomógł?
Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.