はじめに

AIモデルの能力が飛躍的に向上するにつれて、こうした多機能ツールは、コーディングや分析から、ソフトウェアテスト、調査、脆弱性の検出まで、幅広いタスクに使用されるようになっています。

その結果、AIプロバイダーのアカウントを対象とした、大規模なグレーマーケットや違法な取引市場が形成されています。この需要の背景には、コストとアクセス制限の両方があります。この需要はさまざまな手段で賄われており、その1つが不正なアカウント登録です。その多くでは、無料トライアルや無料クレジットが悪用されています。

本記事では、無料または割引価格で提供されるAIサービスがどのように悪用されているかを明らかにし、正規の新規登録者への負担を最小限に抑えつつ、OktaおよびAuth0で不正サインアップを制御・予防する方法について解説します。

なぜグレーマーケットを利用するのか

ユーザーがAIモデルへのアクセスを提供するグレーマーケットや違法サービスを利用するのには、コスト、アクセス性、そして一定の匿名性といった理由があります。

コスト:非正規の販売業者は、正規のサブスクリプション価格から70%〜90%割引した価格でアクセスを提供しています。提供形態は、サブスクリプションベースのアカウント、特定の数のトークン、または特定数のリクエスト(プロンプト)のいずれかになります。これらのパッケージでは、割り当てられたリクエスト数で無制限のトークンを使用できます。

アクセス:中国のユーザーは、米国の最先端AIモデルに直接アクセスできないことが多々あります。米国の最先端モデルは、独自のAI規制を敷く中国政府によって禁止またはブロックされているか、国家安全保障およびモデル蒸留(知的財産の模倣・抽出)への懸念からプロバイダー側が提供を控えているためです。

2025年9月、Anthropic社は、中国などのサポート対象外の地域でサービスを展開する子会社の利用を制限することで、急成長するグレーマーケットへの対策を講じました。そうは言っても、市場は活況を呈しており、その理由の1つが不正な登録です。メッセージングプラットフォームやアンダーグラウンドフォーラムで提供され、こちらの詳細なリポジトリのようにGitHubにインデックスされている中国語のサービスは、小規模な英語のサイバー犯罪サービスよりも数・規模ともに圧倒しているのが実情です。

ChinaTalkブログの調査によると、これらの中国語圏グレーマーケットAPIサービスは「転送ステーション」や「リレーステーション(中継局)」と呼ばれ、TaobaoやTelegramなどのプラットフォームで宣伝されています。こうした業者は、AIゲートウェイやオンライン稼働監視サービスを活用し、高度なインフラ運用を行っています。

正規のAIモデルサービスプロバイダーも、こうした不正登録に対抗するための策を講じています。2026年4月、Anthropic社は一部の新規アカウントの本人確認にPersona社のID検証システムを採用すると発表しました。これには政府発行の身分証明書とリアルタイムの自撮り写真の提出が必要となります。また、中国市場向けプロキシサービスの急増を追跡するため、同社はアジアのタイムゾーンにおけるアカウント悪用を検知するフィンガープリントシステムを開発しましたが、攻撃者側に検知の回避手法を開発されたと発表されており、このシステムは撤去される見込みです。

パフォーマンス:高度なサービスでは、LiteLLMやOpenRouterなどのAI APIゲートウェイを使用して、さまざまなプロバイダーのモデルに接続することがあります。これにより、不正利用によりアカウントが停止された場合でも、サービスの中断を最小限に抑えられます。

運用上のセキュリティ:AIモデルのプロキシサービスが真の送信元IPを転送しない場合、不正な顧客が自らのアイデンティティを隠す手段として機能してしまいます。不正なプロバイダーが高度なプロキシ技術を使用している場合、顧客は検知を回避できる可能性があります。

支払いのプライバシー:これらのサービスは暗号通貨を受け付けており、他の支払い方法よりも高いプライバシーを提供する可能性があります。多くのプロバイダーでは、アカウントの作成に個人情報は必要ありません。

カスタマーサービス:不正なAIベンダーは、アカウントが停止されたり、サービスが中断されたりした場合に、カスタマーサポートを提供することがあります。

ただし、こうした対策には以下のような課題も存在します。

運用上のセキュリティ:グレーマーケットを利用することで、直接購入するよりも運用上のセキュリティ(OpSec)をある程度確保できますが、これは諸刃の剣です。サービスがゲートウェイプロキシとして構成されている場合、プロンプトがモデルへ転送される過程で非正規のサービスプロバイダーが内容を完全に把握できます。このサービスプロバイダーが不注意でデータを漏洩させたり、意図的に売却したりするリスクがあるため、重大なプライバシー上の懸念となります。

サービス中断:不正アカウントを防止するためのセキュリティ統制が強化されると、モデルプロバイダーによってアカウントが予告なく突然停止され、複雑なワークフローが中断される可能性があります。

おとり商法:サービスプロバイダーが最先端モデルへのアクセスを宣伝しながら、実際にはより安価で性能の低いモデルを提供することがあります。これは購入時には明らかにならない場合があります。

プロンプトの現金化:グレーマーケットのサービスプロバイダーは、中間者攻撃者(Adversary-in-the-Middle)として介在する経済的インセンティブを持っています。仮に暗号技術(ゼロ知識)を用いて入出力を完全透過転送できた場合、事業者はユーザーのテレメトリー収集やフロンティアモデルの蒸留を行う能力を失ってしまいます。ChinaTalkは、このようにして収集されるプロンプトデータが、業者にとって重要な追加の収益源になっていると指摘しています。

安価なトークン

Okta Threat Intelligenceは、アンダーグラウンドのフォーラムやメッセージングプラットフォームを通じて6件以上のサービス広告を発見しましたが、これらは存在するサービスのごく一部にすぎません。その一例が「Poison Claude」です。

該当サイトの1つであるpoison-claude.bitsender.topでは、プロンプト数に応じた料金プランで「無制限」のトークンを提供しています。また、単品のトークンパッケージも提供しています。 該当サイトの1つであるpoison-claude.bitsender.topでは、プロンプト数に応じた料金プランで「無制限」のトークンを提供しています。また、単品のトークンパッケージも提供しています。

Poison Claudeの広告では、Bedrockアカウント向けにAWSが提供する100米ドルのボーナスクレジットなどの無料特典を利用することで、このサービスが安価なトークンを提供できる仕組みを説明しています。このサービスは、Webサイトで次のように明記しています。「当社はそれらのアカウントをプールに追加します。お客様のリクエストは内部で特定のアカウントにルーティングされ(このプロセスはお客様には見えません)、モデルに応じて公式のトークンごとの価格の5~15%が課金されます」

Poison Claudeで提供されている月額固定料金プランは、「ボーナスクレジットを適用して上位プロバイダーから当社に請求される額と、当社がお客様に請求する額との差額」によって実現しています。提供モデルはOpus 4.8、Opus 4.7、Opus 4.6、Sonnet 4.6です。

Poison Claudeは、アカウントの購入で得られる「ボーナスクレジット」を利用することで、Anthropicのモデルへのアクセスを大幅に安く提供できると主張しています。 Poison Claudeは、アカウントの購入で得られる「ボーナスクレジット」を利用することで、Anthropicのモデルへのアクセスを大幅に安く提供できると主張しています。

2026年7月3日現在、AmazonはBedrockなどのAIサービスに利用できる100ドルのAWSクレジットを提供しており、さらに特定のアカウントアクティビティを完了すると、追加で100ドルが提供されます。Bedrockへのアクセスは、不正な登録によって有効化された可能性があります。

Poison Claudeは、USD Tether、USD Coin、イーサリアム、ライトコイン、ビットコインなどの暗号資産による支払いに対応しています。支払いが完了すると、ユーザーにはAnthropic互換APIのAPIキーが発行されます。その後、ユーザーは導入済みのClaude Codeが正規APIではなくPoison Claude APIを使用するよう、これらの環境変数を設定する指示を受けます。

 Claudeのサービスの環境変数設定手順を改ざんします。 Claudeのサービスの環境変数設定手順を改ざんします。

プロンプトはPoison ClaudeのAPIからAnthropicへ中継され、その応答がユーザーに返送されます。

Poison Claudeはどれほど利用されているのでしょうか?その手がかりとなったのが、設定のミスです。Poison Claudeの管理者は、あるAPIルートを不注意に露出させてしまっていました。/api/status に対してGETリクエストを実行したところ、総ユーザー数とアクティブユーザー数が表示されました。

--> HTTP 200: {status: operational, total_users: 881, active_users: 872}

Poison Claudeのメインドメイン(poison-claude.bitsender[.]top)はCloudflareのCDN配下でホストされており、オリジンのIPアドレスが隠蔽されていました。しかし、運営者はAPIエンドポイントである api.claudeopus[.]shop をCloudflareの保護対象に含め忘れており、ムンバイのHostinger上で直接ホストされていた実態が判明しました(なお、このIP露出は現在修正されています)。

スタートアップクレジット

Ecomagent.inは、独自のサブスクリプション用エンドポイントを介して、市場価格を下回る料金で無制限のトークンを提供するもう1つのサービスです。カスタムAPIエンドポイントを介して、Opus 4.8、Opus 4.6、Sonnet 4.6、GPT Codex 5.5にアクセスできます。

Ecomagentは自社のWebサイトで、自社APIに対するcURLリクエストの例として「Hello」というフレーズと、その出力としてモデルの応答(「Hello!How are you doing today? Is there something I can help you with?」)を含むJSONオブジェクトのサンプルを提示しています。

レスポンスには、プロンプトとトークンの使用状況に関するメタデータが含まれていました。出力には「id: "msg_vrtx_01XNdd65BAkT82dLgksZGWD3"」というフィールドが含まれています。これは、GoogleのVertex Platform(現在はGemini Agent Enterprise Platform)からの応答であることを示しています。

Amazonと同様に、Google Cloudでも新規アカウントにクレジットを提供していますが、ユーザーは請求用の支払いカードを登録する必要があります。また、Googleは、Gemini Enterprise Agent PlatformまたはGeminiモデルの利用を計画しているAIスタートアップ企業に対し、最大35万ドルのクレジットを提供しています。Ecomagentのテストでは、msg_vrtxという文字列を含むIDフィールドが存在する応答は確認されませんでした。

Ecomagentのドキュメントには、GoogleのVertex AI展開プラットフォームを使用して、Anthropicに低コストのAIサービスを提供したと記載されています。 Ecomagentのドキュメントには、GoogleのVertex AI展開プラットフォームを使用して、Anthropicに低コストのAIサービスを提供したと記載されています。

Ecomagentは、Webサイトにサポート用のTelegramのユーザー名を記載しています。Ecomagentは、スタートアップクレジットを利用することで、割引価格のAnthropicモデルを提供できると主張しています。多くのAI企業と同様に、Anthropicもスタートアップ企業に対し、25,000ドルから最大100,000ドルの無料クレジットを提供しています。スタートアップはこれらのクレジットを申請する必要がありますが、このような再販目的の利用は利用規約に違反すると考えられます。

Poison Claudeと同様に、Ecomagentも未認証のAPIルートが外部に露出した状態になっており、サービスのtotal_users(総ユーザー数)およびactive_users(アクティブユーザー数)が誰でも閲覧可能となっていました(いずれの数値も1,000未満)。

認証されていないAPIルート経由でのcURLリクエストの結果。 認証されていないAPIルート経由でのcURLリクエストの結果。

ケーススタディ:AI動画サービス

今年はAIのゴールドラッシュの年であり、スタートアップ企業も既存の大企業もビジネスの獲得を目指して激しい競争を繰り広げています。多くのAIサービスが、無料トライアルや無料アクセスを提供しています。

Okta Threat Intelligenceは最近、ボットによるものとみられるブルートフォース手法を用いた不正サインアップが多発しているAI動画ベンダーを観測しました。このベンダーは、サービスの無料トライアルを提供しています。

2026年6月1日~2026年7月1日の間に、ボットに関連すると考えられる251の異なるIPから、105,000件を超えるサインアップの総当たり攻撃があったことがログで示されています。

無料トライアルを提供するAIサービスへの不正登録は、レバノン、インドネシア、タイなどのネットワーク上にあるプロキシプロバイダーやVPNを経由して行われていました。 無料トライアルを提供するAIサービスへの不正登録は、レバノン、インドネシア、タイなどのネットワーク上にあるプロキシプロバイダーやVPNを経由して行われていました。

Oktaのデータに基づくと、中国を拠点とするユーザーが地域制限を回避している可能性が非常に高いと言えます。QuickQ VPNのようなトップクラスのVPNプロバイダーは、中国のインターネットユーザーに広く利用されています。また、最も利用されているメールのドメインはqq.comで、これは中国で人気のメールサービスです。

それはさておき、この無料トライアルには世界中の便乗狙いの攻撃者が群がりました。下のグラフの右側に示されているように、サインアップリスト全体に使い捨てドメイン(dakaka.org、emailinbo.live、ratixq.comなど)が含まれており、架空の身元(合成アイデンティティ)が大規模に生成されている可能性が極めて高いことを示しています。

サインアップリスト全体に使い捨てドメイン(dakaka.org、emailinbo.live、ratixq.comなど)が含まれており、架空の身元(合成アイデンティティ)が大規模に生成されている可能性が極めて高いことを示しています。 サインアップリスト全体に使い捨てドメイン(dakaka.org、emailinbo.live、ratixq.comなど)が含まれており、架空の身元(合成アイデンティティ)が大規模に生成されている可能性が極めて高いことを示しています。

さらに、詐欺業者がこの無料トライアルの悪用に参入している兆候も見られます。この特定サービスへのアクセス権はサイバー犯罪フォーラムで宣伝されていました。Telegram上でやり取りしたある販売者は、APIキーと認証情報の両方を保持しており、その認証情報を使えばサービスへの「フルアクセス」が可能になると主張していました。

別のベンダーは、同じサービスにおける不正サインアップを収益化していました。40ドル相当の暗号資産Tether(テザー)と引き換えに、「作成済み」アカウントを提供していました。このベンダーは、ハッキングされたアカウント(正規ユーザーの認証情報が盗まれたアカウント)は停止される可能性が高いため、こちらのアカウントの方が安全であると主張していました。

その後、販売者はユーザー名とパスワードを提示し、トライアル期間が終了するとアカウントが「有料メンバーシップ」に切り替わると主張しました。実際には、これは単なる騙しの手口でした。トルコを拠点にしているとみられるこのベンダーは、過去に顧客を欺いた経歴があり、悪名高いサイバー犯罪フォーラム「BreachForums」から追放されていました。

Okta Threat Intelligenceがどのように攻撃を妨害しているか

本記事の公開に先立ち、Okta Threat Intelligenceは、この記事に記載されているインフラストラクチャと不正利用のパターンについてCloudflareとAnthropicに通知しました。Cloudflareは、Poison Claudeが自社のCDNを使用してサービスのオリジンを隠していることを検知し、その後、サイトの前にフィッシング警告を表示しました。

2026年7月16日現在、Cloudflareは claudeopus[.]shop への対処を見送っています。なお、同サイトはCDNとしてCloudflareを、ボット対策としてCloudflare Turnstileを使用しています。また、Ecomagentや同様のサービスによるスタートアップクレジットプログラムの不正利用が疑われる件について、Amazon Web ServicesとGoogle Cloudにも通知しました。

関連するドメインおよびAPIエンドポイントはアーカイブ(証拠保存)され、不正利用の報告窓口へ提出されました。Oktaは、AIプロバイダーが利用するAuth0テナントやOkta Orgに対するサインアップ詐欺攻撃について、引き続き通知を行っています。Oktaは、CIAM管理者とAIプロバイダーの双方に注意を喚起するため、今回の調査結果を公開します。また、AIアクセスをめぐるグレーマーケットの成熟に伴い、今後も新たな不正サービスを監視していきます。

おわりに

インターネット全体でボットの活動が増加しており、特にAIエージェントの導入が増えている状況です。ボットネットワークを運用する側も、レジデンシャルプロキシなど、ボット検出手法に対抗するための選択肢がかつてないほど増えています。レジデンシャルプロキシを利用すると、悪意のあるアクティビティ履歴がほぼ存在しない無害な一般消費者向けIP接続から攻撃トラフィックが送信されるため、単純にブロックを行うと正常なユーザーまで巻き添えにするリスクが生じます。

無料トライアルを提供する以上、ある程度の不正登録は避けられないリスクですが、適切な対策は可能です。推奨事項のセクションでは、管理者がサインアップの利便性とセキュリティ統制の間で適切なバランスを維持できるよう、OktaおよびAuth0のCIAMコントロールに関するツールとリソースを紹介しています。

サインアップ詐欺への対策

攻撃者はさまざまな目的で偽アカウントを作成します。前述の通り新規ユーザー向けプロモーションの悪用だけでなく、アカウントを長期間寝かせて正規に見せかける手法、システムに負荷をかけて正規ユーザーのアクセスを妨害する手法、ソーシャルエンジニアリング、クレデンシャルスタッフィング(リスト型攻撃)やフィッシング、スパムの足がかりとするための有効なユーザー名の列挙(リスト化)など、多岐にわたります。

サインアップ時により強固な認証要素を導入しない限り、どのような対策も不十分です。Auth0およびOktaのネイティブなパスキーサポートは、自動化された攻撃者が許容できないレベルまでアカウント作成コストを引き上げます。パスキーはハードウェアに紐付いたフィッシング耐性のある認証情報であり、大量養殖(ファーミング)や共有、一括プロビジョニングが不可能です。Okta Threat Intelligenceが追跡するサインアップ詐欺キャンペーンにおいて、パスキーが突破(悪用)された事例はまだ観測されていません。AIプロバイダーは、パスキー必須のサインアップを「UXとのトレードオフ」ではなく「不正利用対策」として扱うべきです。これにより、意図的な人間のアカウント作成を防ぐことはできなくとも、Poison-Claudeのようなサービスにアカウントを供給する大規模ボット攻撃の収益モデルを破綻させることができます。

静的APIキーはグレーマーケットにおける「通貨」となっています。Poison Claudeのビジネスモデルは、自社の中央集権的なプロキシ基盤を通じてこれらのキーを集約し、不正再販することで成り立っています。静的キーの利点は利便性にありますが、モダンなプラットフォームにおいては、有効期限の短いトークンなどとの利便性の格差はほぼ解消されています。

Auth0およびOktaのアプリケーションモデルでは、静的なキーの代わりにOAuth 2.0のクライアント認証情報フローを使用します。このフローでは、マシンがクライアントIDとシークレットを、必要な権限スコープに限定された有効期間の短いアクセストークンと交換します。漏洩したトークンであっても、デフォルトで短期間に設定された有効期限により自動的に失効します。一方、漏洩した静的なキーが自然失効することはありません。プロバイダーは無期限の認証情報を発行すべきではありません。ファイルにコピーして共有できるようなトークンは、最終的にグレーマーケットでの取引商品になってしまいます。

Auth0で向けに、サインアップ詐欺対策のプレイブックをご用意しています。Okta Customer Identityの管理者は、不正サインアップを防止するために、ボット対策、プログレッシブプロファイリングおよび登録ポリシー、拡張ダイナミックネットワークゾーン、Identity Threat Protection(ITP)などのセキュリティ統制を導入することをお勧めします。

アイデンティティ施策を推進