群青 · AI時代のビジネス洞察

ChatGPTプラグインマーケットの詐欺:未審査の「公式」プラグインによる会話履歴とAPIキーの窃取

主な被害者は2つのグループに分けられます。1つ目は、ChatGPTプラグインで業務効率化を図ろうとする一般ユーザーです。彼らはプラグインの権限境界に対する認識が不足しがちで、「公式」「OpenAI認定」といった謳い文句に誘導され、会話の中でAPIキーや社内資料、個人情報を貼り付けてしまう傾向があります。2つ目は、独立系開発者や小規模な技術チームです。彼らはChatGPTエコシステムへ迅速に参入するため、自社業務に関連するプラグインを積極的に検索・インストールしますが、ソースの検証やコード監査を怠りがちです。これらの被害者に共通する心理的弱点は、大手プラットフォームのセキュリティに対する過信と、利便性を優先するあまり「最小権限の原則」を放棄してしまう点にあり、「公式マーケットにあるものなら大きな問題はないだろう」という油断が背景にあります。

SCAM

主要項目

FIELD STAMPS
業界SaaS・業務ソフト
地域グローバル
規模中小企業
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

主な被害者は2つのグループに分けられます。1つ目は、ChatGPTプラグインで業務効率化を図ろうとする一般ユーザーです。彼らはプラグインの権限境界に対する認識が不足しがちで、「公式」「OpenAI認定」といった謳い文句に誘導され、会話の中でAPIキーや社内資料、個人情報を貼り付けてしまう傾向があります。2つ目は、独立系開発者や小規模な技術チームです。彼らはChatGPTエコシステムへ迅速に参入するため、自社業務に関連するプラグインを積極的に検索・インストールしますが、ソースの検証やコード監査を怠りがちです。これらの被害者に共通する心理的弱点は、大手プラットフォームのセキュリティに対する過信と、利便性を優先するあまり「最小権限の原則」を放棄してしまう点にあり、「公式マーケットにあるものなら大きな問題はないだろう」という油断が背景にあります。

骗局怎么运作

  • 身元の偽装とパッケージング:詐欺師は公式や著名な開発者に似た名前のアカウントを登録し、「ChatGPT公式アシスタント」「OpenAI認定プラグイン」といった名称を使用します。また、ダウンロード数や評価、ユーザーレビューを捏造し、審査を通過したかのように見せかけます。
  • 未審査または審査を回避したプラグインの公開:プラグインマーケットの審査プロセスにおけるタイムラグや自動審査の脆弱性、あるいは一時的な緩和措置を悪用し、悪意のあるスクリプトを含むプラグインを提出します。中には、正常なバージョンを先に提出し、後からホットアップデートで悪意のあるコードを埋め込む手法でチェックを回避するものもあります。
  • 過剰な権限付与への誘導:プラグインのインストールガイドにおいて、「会話履歴を自動整理するために、完全なチャット履歴とAPI呼び出し権限が必要です」「高度な機能を利用するためにOpenAI APIキーを貼り付けてください」といった文言を使い、ユーザーがリスクを理解しないまま機密権限を渡すよう仕向けます。
  • 会話履歴とキーの窃取:悪意のあるプラグインは、ユーザーが会話に貼り付けたすべての内容、APIキー、アクセストークン、さらにはブラウザのセッション情報をバックグラウンドで攻撃者のサーバーに送信します。データは通常、暗号化されたチャネルを通じて送信され、セキュリティツールによる検知を回避します。
  • 換金と二次利用:攻撃者は窃取したAPIキーをダークウェブやキー取引グループで販売するか、盗んだキーを直接利用してGPTインターフェースを呼び出し、マイニングや大量のコンテンツ生成、フィッシング攻撃を行います。会話履歴は、標的型詐欺や企業情報の収集、恐喝などに悪用される可能性があります。

红旗信号(看到这些快跑)

  • 🚩 プラグイン名や説明に「公式」「認定」「100%安全」といった文言があるが、開発者アカウントがOpenAI公式や著名なベンダーではない。
  • 🚩 インストール時に完全なチャット履歴やセッション・トークンへのアクセスを要求したり、APIキーの貼り付けを求めたりする(通常のプラグインは最小限の権限で動作する)。
  • 🚩 ダウンロード数や星評価が異常に高いが、レビュー内容が抽象的でテンプレート化されており、公開チャネルで検証できない。
  • 🚩 開発者アカウントの登録日が浅い、過去のプラグイン実績が少ない、またはプラグインの説明にある企業情報と一致しない。
  • 🚩 インストール後に異常なネットワーク通信が発生する、またはユーザーが操作していないのにプラグインがバックグラウンドでアクティブな状態を維持している。

真实案例

  • 2026年6月、JetBrains Marketplaceにて15個の悪意あるAIプラグインが発見されました。これらは正規のコーディングアシスタントを装い、約7万人の開発者からAI APIキーを窃取していました。この事件はセキュリティメディアで公表され、攻撃者は盗んだキーで有料AIサービスを呼び出し利益を得ていました。
  • 2026年、「ChatGPT for Chrome with GPT-5」など、ChatGPT関連機能を装ったChrome拡張機能が多数摘発されました。これらは9万〜150万人のユーザーからセッション・トークンやAPIキーを窃取しており、一部は中国のテックメディアでも報じられました。
  • セキュリティ研究者がテストを行ったところ、複数のChatGPTプラグインにアカウント間データ漏洩の脆弱性が存在することが判明しました。攻撃者は隠しチャネルを通じて他ユーザーのデータを読み取ることが可能で、一部の脆弱性はGmailなどの外部サービスへの不正アクセスにも関与しており、プラグインエコシステムにおける権限分離の欠陥が普遍的であることを示しています。
  • 2026年6月、セキュリティ研究者がJetBrains Marketplaceで15個の悪意あるAIプラグインを公開しました。これらはDeepSeekやCodeGPTなどの人気AIコーディングアシスタントを装い、OpenAI等のAPIキーを入力させて海外サーバーへ送信していました。特に「CodeGPT AI Assistant」と「DeepSeek AI Assist」はそれぞれ2.5万回以上ダウンロードされていました。(出典:https://beeble.com/zh/blog/15ge-xu-jiaai-cha-jian-ru-he-jiangjetbrains-shi-chang-bian-cheng-ping-ju-zi-zhu-can)
  • 2026年9月、セキュリティ研究者がChatGPTサンドボックスのアカウント間データ漏洩の脆弱性を公開しました。ChatGPTのコード実行コンテナ内の隠しチャネルにより、攻撃者が被害者のセッションを乗っ取り、Gmailなど接続済みアプリのデータを密かに窃取できることが判明しました。同時期に指摘されたAIチャットのプライベートな会話を収集するChrome拡張機能(Smart Adblocker等)にも権限昇格の問題がありました。(出典:https://cybersecuritynews.com/chatgpt-sandbox-gmail-data/)

当局の見解

  • 2026年、国家インターネット緊急センター(CNCERT)はAIサプライチェーンのセキュリティ通報において、AIプラグインや拡張機能を標的とした認証情報窃取攻撃が増加傾向にあると警告し、開発者とユーザーに対して権限審査の強化を推奨しました。
  • 2026年、CCTV財経チャンネルのAIセキュリティに関する番組にて、サードパーティ製のAIプラグインにおける「公式認定」という言葉を鵜呑みにせず、インストール前に開発者の身元と要求される権限を必ず確認するよう注意喚起が行われました。
  • 2026年、複数の国際的なサイバーセキュリティ機関が、悪意のあるChatGPTプラグインや拡張機能が公式マーケットを通じて拡散していると発表し、企業のIAMチームに対して異常なトークン使用状況を監視するよう推奨しました。

防衛策

  • ✅ ChatGPTプラグインをインストールする前に、開発者アカウントの登録日、過去のプラグイン実績、他のユーザーの評価を確認し、検索エンジンでネガティブな記録がないかクロスチェックしてください。
  • ✅ APIキーの貼り付け、完全なチャット履歴へのアクセス、セッション・トークンの読み取りを要求するプラグインは拒否し、最小権限の原則を徹底してください。
  • ✅ 公式プラグインマーケット以外(フォーラム、クラウドストレージ、サードパーティサイトなど)から「公式プラグイン」と称するインストーラーをダウンロードしないでください。
  • ✅ アカウントのアクティブなアプリやトークンの使用履歴を定期的に確認し、異常なIPや呼び出しを発見した場合は、直ちにキーを失効させ、パスワードを変更してください。
  • ✅ 企業ユーザーはIAMツールを使用して、APIキーの使用範囲、利用上限、有効期限を設定し、万が一キーが漏洩した際の被害を最小限に抑えてください。