चोरी हुई एआई पहुंच से पनप रही नई साइबर अपराध अर्थव्यवस्था

रिपोर्टों के अनुसार हमलावर अब डेटा की जगह एआई पहुंच को निशाना बना रहे हैं। वे एपीआई की और सेशन टोकन चुराकर उन्हें दोबारा बेचते हैं या पीड़ित के खाते पर अपना एआई वर्कलोड चलाते हैं। एंथ्रोपिक की सितंबर 2026 थ्रेट रिपोर्ट चोरी हुई एआई क्रेडेंशियल्स पर बनी आपराधिक अर्थव्यवस्था बताती है। क्राउडस्ट्राइक के मुताबिक एक अभियान में दो मिनट में करीब दो लाख एपीआई अनुरोध भेजे गए। एक पाइपलाइन ने 18 लाख एंड्रॉयड एपीके खंगाले। 2026 की पहली छमाही में एनपीएम की हिस्सेदारी 87% रही।

स्रोत

Times of India — Top · मूल ख़बर पढ़ें ↗

#cybersecurity#ai#api keys#data theft#llmjacking

डेस्क जाँच · स्रोत से तुलना की

डेस्क ने क्या जाँचा (5)
  • Anthropic's September 2026 threat report describes a criminal economy built around stolen AI access. — Attributed to Anthropic's threat report in the source; date appears as given in text, not independently verifiable.
  • In one campaign, attackers sent nearly 200,000 API requests in an initial two-minute flood using a victim's AI resources. — Attributed to CrowdStrike's 2026 Threat Hunting Report; figure appears in source.
  • One criminal pipeline downloaded 1.8 million Android APKs and searched them for hardcoded secrets. — Attributed to Anthropic findings as reported in the source; figure appears in source.
  • npm accounted for 87% of malicious software registry threats in the first half of 2026. — Attributed to CrowdStrike in the source; figure appears in source.
  • API keys and session tokens have become a new class of high-value digital assets. — Direct quote attributed to Anand Venkatraman, Partner, Deloitte India.

विश्लेषकों की राय राय

AI टेक्नोलॉजी विश्लेषक

यह डेटा चोरी से 'एक्सेस चोरी' की ओर बदलाव है। एआई एपीआई की या सेशन टोकन अब सिर्फ अंदर घुसने का रास्ता नहीं, बल्कि पहले से भुगतान किया गया कंप्यूट कोटा, मॉडल एक्सेस और एक वैध ग्राहक की पहचान का पर्दा भी है। एंथ्रोपिक और क्राउडस्ट्राइक की रिपोर्ट जिस तरह इसे रखती हैं — एक चोरी की चाबी से लूट, कंप्यूट और कवर, तीनों एक साथ मिलते हैं। जैसे क्लाउड क्रेडेंशियल्स आर्थिक मूल्य आते ही अंडरग्राउंड बाज़ार की वस्तु बन गए थे, वैसे ही अब एआई प्लेटफॉर्म एक्सेस उसी राह पर है।

  • उपयोग-आधारित बिलिंग के कारण एलएलएमजैकिंग में हमले का खर्च पीड़ित ही उठाता है — क्राउडस्ट्राइक ने एक अभियान में शुरुआती दो मिनट में करीब 2 लाख एपीआई रिक्वेस्ट देखीं।
  • चोरी औद्योगिक पैमाने पर पहुंच गई है: एक पाइपलाइन ने 18 लाख एंड्रॉयड एपीके डाउनलोड कर डीकंपाइल किए और हार्डकोडेड सीक्रेट खोजे, तो एक अलग ऑपरेशन ने गिटहब पर्सनल एक्सेस टोकन जुटाए।
  • डेवलपर टूलचेन अब मुख्य मोर्चा है — क्राउडस्ट्राइक के अनुसार 2026 की पहली छमाही में दुर्भावनापूर्ण रजिस्ट्री खतरों में एनपीएम की हिस्सेदारी 87 प्रतिशत रही।
  • वैध और फंडेड खाते से चलने वाली गतिविधि सामान्य उपयोग जैसी दिखती है, इसलिए इसे पारंपरिक पासवर्ड चोरी से पकड़ना कठिन है।
  • एआई एजेंट जैसे-जैसे ईमेल, मैसेजिंग, कैलेंडर और आंतरिक डेटाबेस से जुड़ते हैं, हर नया इंटीग्रेशन पॉइंट एक और क्रेडेंशियल बन जाता है जिसकी सुरक्षा ज़रूरी है।

किस पर नज़र रखें — देखना यह है कि कंपनियां एआई क्रेडेंशियल्स को प्रिविलेज्ड एक्सेस की तरह मानना शुरू करती हैं या नहीं — सीमित अनुमतियां, नियमित रोटेशन, उपयोग की निगरानी और इंसिडेंट रेस्पॉन्स प्लान में शामिल करना — और भारतीय कंपनियों पर आरबीआई आउटसोर्सिंग दिशानिर्देश, सर्ट-इन रिपोर्टिंग और डीपीडीपी ढांचे के चलते अतिरिक्त गवर्नेंस दबाव रहेगा।

यह खबर यह स्थापित नहीं करती कि ऐसे हमले कुल मिलाकर कितने व्यापक हैं, कितने संगठन प्रभावित हुए, या पीड़ितों पर कितना आर्थिक बोझ पड़ा — यह थ्रेट रिपोर्टों में चिह्नित एक रुझान है।

गहराई से

शोध सारांश · 8 तथ्य · 4 तारीख़ें · परीक्षा के लिए

सार

पृष्ठभूमि

साइबर अपराध का निशाना बदल रहा है — अब हमलावर संगठनों का डेटा चुराने की जगह एआई सेवाओं तक पहुंच (एपीआई की, सेशन टोकन) चुरा रहे हैं। एक चालू एपीआई की हमलावर को तीन चीज़ें देती है: बेचने लायक माल, पीड़ित के बिल पर मुफ्त कंप्यूट, और वैध ग्राहक खाते की आड़। एंथ्रोपिक की सितंबर 2026 थ्रेट रिपोर्ट और क्राउडस्ट्राइक की 2026 थ्रेट हंटिंग रिपोर्ट इस उभरती आपराधिक अर्थव्यवस्था का ब्योरा देती हैं। यह प्रवृत्ति कंपनियों की एआई आपूर्ति श्रृंखला और डेवलपर टूल्स को नया हमला-क्षेत्र बना रही है।

मुख्य तथ्य

  • एंथ्रोपिक की सितंबर 2026 थ्रेट रिपोर्ट चोरी हुई एआई पहुंच पर बनी उभरती आपराधिक अर्थव्यवस्था का वर्णन करती है।
  • क्राउडस्ट्राइक की 2026 थ्रेट हंटिंग रिपोर्ट के अनुसार एक अभियान में हमलावरों ने शुरुआती दो मिनट की बाढ़ में लगभग 2,00,000 एपीआई अनुरोध भेजे।
  • एक आपराधिक पाइपलाइन ने 18 लाख (1.8 मिलियन) एंड्रॉयड एपीके डाउनलोड कर, डीकम्पाइल कर हार्डकोडेड सीक्रेट्स खोजे।
  • क्राउडस्ट्राइक के मुताबिक 2026 की पहली छमाही में दुर्भावनापूर्ण सॉफ्टवेयर रजिस्ट्री खतरों में npm की हिस्सेदारी 87% रही।
  • एंथ्रोपिक के अनुसार एक हैक्टिविस्ट अभियान पूरे एक महीने तक चोरी हुई एपीआई कीज़ पर चला।
  • संदिग्ध ShinyHunters सहयोगियों ने एक घुसपैठ में एआई कीज़ चुराकर अपने हमले के वर्कलोड उन पर स्थानांतरित कर दिए।
  • कैस्परस्की ने 2025 की 'सिंगुलैरिटी' घटना बताई, जिसमें पैकेज-पब्लिशिंग टोकन चुराकर Claude Code, Gemini CLI और Amazon Q CLI से सीक्रेट्स चुराने वाले दुर्भावनापूर्ण npm पैकेज डाले गए।
  • एक समूह ने सस्ते फ्रंटियर एआई मॉडल एक्सेस बेचने का दिखावा कर उपयोगकर्ताओं से क्रेडेंशियल और प्रमाणित सेशन टोकन हासिल किए और वह पहुंच आगे एआई रीसेलर्स को बेची।

समयरेखा

  1. 2025'सिंगुलैरिटी' घटना — चोरी हुए पैकेज-पब्लिशिंग टोकन से दुर्भावनापूर्ण npm पैकेज प्रकाशित किए गए (कैस्परस्की)।
  2. 2026 की पहली छमाहीक्राउडस्ट्राइक के अनुसार दुर्भावनापूर्ण सॉफ्टवेयर रजिस्ट्री खतरों में npm की हिस्सेदारी 87% दर्ज।
  3. सितंबर 2026एंथ्रोपिक की थ्रेट रिपोर्ट चोरी हुई एआई क्रेडेंशियल्स की आपराधिक अर्थव्यवस्था का ब्योरा देती है।
  4. 2026 (रिपोर्ट)क्राउडस्ट्राइक की थ्रेट हंटिंग रिपोर्ट में LLMJacking और 'कॉस्ट हार्वेस्टिंग' के मामले दर्ज।

किसका दाँव

  • एआई सेवाओं का उपयोग करने वाले उद्यम — अपने ही खाते पर हमलावरों का कंप्यूट बिल चुकाना, मॉडल एक्सेस का दुरुपयोग और प्रतिष्ठा-जोखिम।
  • डेवलपर व सॉफ्टवेयर वेंडर — रिपॉजिटरी, मोबाइल ऐप, कंटेनर इमेज और CI/CD में छूटी कीज़ हमले का प्रवेश-द्वार बन रही हैं।
  • एंथ्रोपिक, क्राउडस्ट्राइक, कैस्परस्की (GReAT) — खतरे की निगरानी, रिपोर्टिंग और ग्राहकों के खातों के दुरुपयोग की पहचान।
  • भारतीय कंपनियां व नियामक (आरबीआई, सर्ट-इन, डीपीडीपी ढांचा) — आउटसोर्सिंग दिशानिर्देश, घटना रिपोर्टिंग दायित्व और 'शैडो एआई' से बढ़ती अनुपालन जिम्मेदारी।
  • पैकेज रजिस्ट्री (जैसे npm) और आपूर्ति श्रृंखला — दुर्भावनापूर्ण पैकेजों के जरिये हजारों डाउनस्ट्रीम उपयोगकर्ताओं तक जोखिम फैलना।
  • आम उपयोगकर्ता — सस्ते एआई एक्सेस के झांसे में क्रेडेंशियल व सेशन टोकन गंवाना।

क्यों अहम है

जैसे-जैसे एआई कंप्यूट की आर्थिक कीमत बढ़ रही है, चोरी हुई एआई क्रेडेंशियल खुद एक बिकाऊ डिजिटल संपत्ति बन गई है — पीड़ित न सिर्फ पहुंच खोता है, बल्कि हमलावर के एआई उपयोग का बिल भी भरता है। वैध खाते की आड़ में होने वाली यह गतिविधि सामान्य उपयोग से अलग पहचानना कठिन है, जिससे पता लगाने में देरी होती है। भारतीय उद्यमों के लिए यह आरबीआई आउटसोर्सिंग दिशानिर्देश, सर्ट-इन रिपोर्टिंग और डीपीडीपी अनुपालन का सीधा प्रश्न बन जाता है।

UPSC नज़रिया

प्रीलिम्स संकेत

  • एंथ्रोपिक थ्रेट रिपोर्ट: सितंबर 2026; क्राउडस्ट्राइक थ्रेट हंटिंग रिपोर्ट: 2026।
  • LLMJacking: पीड़ित के एआई मॉडल एक्सेस व कंप्यूट संसाधनों का अनधिकृत उपयोग।
  • एक अभियान में दो मिनट में लगभग 2,00,000 एपीआई अनुरोध; एक पाइपलाइन ने 18 लाख एंड्रॉयड एपीके खंगाले।
  • 2026 की पहली छमाही में दुर्भावनापूर्ण रजिस्ट्री खतरों में npm का हिस्सा 87%।
  • भारत में एआई शासन से जुड़े ढांचे: आरबीआई आउटसोर्सिंग दिशानिर्देश, सर्ट-इन घटना रिपोर्टिंग, डीपीडीपी ढांचा।
  • क्रेडेंशियल लीक के सामान्य स्रोत: कोड रिपॉजिटरी, मोबाइल ऐप, कंटेनर इमेज, क्लाइंट-साइड जावास्क्रिप्ट, गलत कॉन्फ़िगर CI/CD।

मेन्स दृष्टिकोण

कहानी साइबर अपराध में 'डेटा चोरी' से 'पहुंच चोरी' की ओर बदलाव दर्ज करती है। कारण आर्थिक हैं: एआई सेवाएं उपयोग-आधारित बिलिंग पर चलती हैं, इसलिए किसी फंडेड एंटरप्राइज खाते से जुड़ी जीवित एपीआई की तुरंत मुद्रीकरण-योग्य संपत्ति बन जाती है — जैसे पहले वीपीएन/आरडीपी और फिर क्लाउड क्रेडेंशियल बने (डेलॉयट इंडिया के आनंद वेंकटरमन)। हमलावरों को तीन लाभ मिलते हैं: पुनर्विक्रय (लूट), दूसरे के खर्च पर कंप्यूट, और वैध पहचान व बिलिंग की आड़ (कैस्परस्की के सौरभ शर्मा)। आपूर्ति पक्ष पर समस्या औद्योगिक पैमाने पर है — 18 लाख एपीके की स्कैनिंग, गिटहब पर्सनल एक्सेस टोकन की कटाई, पैकेज व कंटेनर रजिस्ट्रियों पर हमले, और npm का 87% हिस्सा। एआई एजेंट ईमेल, मैसेजिंग, कैलेंडर, नॉलेज बेस और एमसीपी सर्वर से जुड़कर हर नए इंटीग्रेशन को नया क्रेडेंशियल-जोखिम बना देते हैं, यानी 'शैडो आईटी' से 'शैडो एआई' तक का सफर। आगे का रास्ता स्रोत के अनुसार यह है कि एआई क्रेडेंशियल को विशेषाधिकार-प्राप्त पहुंच की तरह संभाला जाए — प्रत्येक क्रेडेंशियल की क्षमता सीमित करना, नियमित प्रतिस्थापन, उपयोग की निगरानी, और घटना प्रतिक्रिया योजनाओं में उन्हें शामिल करना; भारतीय संदर्भ में आरबीआई, सर्ट-इन और डीपीडीपी दायित्वों के साथ संरेखण।

मुख्य शब्द

एपीआई की
वर्णों की एक स्ट्रिंग जो डिजिटल पास की तरह काम करती है; सॉफ्टवेयर को बार-बार लॉगिन किए बिना किसी ऑनलाइन/एआई सेवा को अनुरोध भेजने देती है।
सेशन टोकन
डिजिटल प्रमाण कि उपयोगकर्ता पहले ही लॉगिन कर चुका है; चोरी होने पर पासवर्ड के बिना खाते तक पहुंच मिल सकती है।
LLMJacking
चोरी हुई पहुंच से पीड़ित के एआई मॉडल और कंप्यूटिंग संसाधनों को हाइजैक कर अपना वर्कलोड चलाना।
क्लाउड रिसोर्स हाइजैकिंग
खाता समझौता होने के बाद पीड़ित के कंप्यूटिंग संसाधनों का अनधिकृत उपयोग — क्रिप्टो माइनिंग या एआई वर्कलोड के लिए।
कंटेनर इमेज
सॉफ्टवेयर का पैकेज्ड संस्करण जो कंप्यूटरों/क्लाउड के बीच ले जाया जा सकता है; उसमें छूटा सीक्रेट पाने वाले को क्रेडेंशियल मिल जाता है।
शैडो एआई
संगठन की निगरानी के बाहर चल रहा एआई उपयोग — 'शैडो आईटी' और 'शैडो क्लाउड' की अगली कड़ी, जो शासन चुनौती बढ़ाता है।

अभ्यास प्रश्न

  1. 'डेटा चोरी से पहुंच चोरी' की ओर बढ़ते साइबर अपराध की आर्थिकी समझाइए। चोरी हुई एआई क्रेडेंशियल्स हमलावरों को कौन-से तीन लाभ देती हैं?
  2. एआई एजेंट और एआई आपूर्ति श्रृंखला संगठनों का हमला-क्षेत्र कैसे बढ़ाते हैं? क्रेडेंशियल सुरक्षा के लिए कौन-से उपाय स्रोत में सुझाए गए हैं?
  3. भारतीय उद्यमों के लिए 'शैडो एआई' के शासन व अनुपालन निहितार्थ आरबीआई आउटसोर्सिंग दिशानिर्देश, सर्ट-इन रिपोर्टिंग और डीपीडीपी ढांचे के संदर्भ में चर्चा कीजिए।

सिर्फ़ मूल ख़बर के आधार पर — आँकड़े और तारीख़ें स्रोत की हैं, अनुमान नहीं।

अगली ख़बरयुवराज हत्याकांड: आरोपियों के ठगी रैकेट की जांच कर रही पुलिस →
← सभी ख़बरें