# مهاجمون كانوا يختطفون الحواسيب لتعدين العملات المشفرة يطاردون الآن مفاتيح واجهات الذكاء الاصطناعي

> يصف باحثون ظاهرة LLMjacking: مفاتيح مسروقة للسحابة وواجهات الذكاء الاصطناعي، ومنها الوصول إلى Claude، تُباع أو تُستخدم مجانًا في الحوسبة بينما يدفع المالك الفاتورة.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ar/news/llmjacking-attackers-hunt-ai-api-keys-not-crypto

يستخدم باحثو الأمن مصطلح LLMjacking لسرقة الوصول إلى نماذج اللغة المستضافة، وقد وثّقته Sysdig أول مرة في 2024 وقارنته بـ cryptojacking، وهو الممارسة الأقدم لسرقة قدرة الحوسبة من أجل تعدين العملات [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack) [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). وتصف تقارير 2026 مفاتيح ذكاء اصطناعي مسروقة تُجمع وتُختبر وتُباع وتُستخدم بوصفها بنية تحتية، ووجد تحليل أجرته Okta لسجلات برامج سرقة المعلومات رموزًا ومفاتيح لخدمات الذكاء الاصطناعي ضمن البيانات المسروقة [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

## الخلفية

في cryptojacking يشغّل المهاجم برمجيات تعدين على عتاد شخص آخر أو حسابه السحابي، فيتحمل الضحية كلفة الكهرباء أو الحوسبة. ويصف تقرير Sysdig لعام 2024 الاقتصاد نفسه لنماذج اللغة: يستخدم المهاجم بيانات اعتماد الضحية لتشغيل الاستدلال على نموذج مستضاف، وتصل الفاتورة إلى الضحية [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). ومفتاح النموذج المستضاف بيانُ اعتماد حامل، فمن يملك السلسلة النصية يستطيع استخدام الحساب دون أي تسجيل دخول إضافي.

هذه المادة هي المعالجة العامة للاتجاه. ويتناول تقرير أضيق عن برامج سرقة تأخذ الرموز وسجلات الأوامر من وكلاء البرمجة [Gen Digital: برامج سرقة المعلومات تجمع الرموز وسجلات الأوامر من وكلاء البرمجة بالذكاء الاصطناعي](https://hisnlabs.com/en/news/infostealers-target-ai-coding-agents-tokens-prompt-histories)، وتتناول حالة في سلسلة التوريد [حزم npm وPyPI المخترَقة التي تسرق مفاتيح المطورين](https://hisnlabs.com/en/news/memtensor-npm-pypi-packages-sckit-credential-stealer).

## النتائج

وصف أول تقرير لـ Sysdig، في مايو 2024، مهاجمين حصلوا على بيانات اعتماد من نظام يعمل بإصدار ضعيف من إطار Laravel (CVE-2021-3129)، ثم استهدفوا نماذج مستضافة، وفي مقدمتها Claude من Anthropic على AWS Bedrock. وفحص المهاجمون عشر خدمات ذكاء اصطناعي ليعرفوا أي بيانات الاعتماد تعمل، منها Anthropic وOpenAI وAzure وGoogle Vertex AI وMistral وOpenRouter. وقدّرت Sysdig أن استخدام نماذج Claude 2.x عند الحصة القصوى عبر المناطق قد يكلّف الضحية أكثر من 46,000 دولار في اليوم [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack).

وفي سبتمبر 2024 أبلغت Sysdig عن زيادة بمقدار عشرة أضعاف في طلبات النماذج خلال يوليو من العام نفسه، وعن تقدير للكلفة يتجاوز 100,000 دولار في اليوم للنماذج المتقدمة مثل Claude 3 Opus. ولاحظت أيضًا أن المهاجمين فعّلوا نماذج لم يفعّلها الضحية وحذفوا إعداد تسجيل استدعاءات النموذج، وهو ما يخفي الاستخدام عن مالك الحساب [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

وأبلغت Pillar Security في 28 يناير 2026 عن عملية سمّتها Bizarre Bazaar. سجّلت مصائدها 35,000 جلسة هجوم، بمتوسط 972 في اليوم، ضد نقاط نهاية نماذج مكشوفة مثل خوادم Ollama بلا مصادقة وواجهات متوافقة مع OpenAI، وضد خوادم MCP بلا ضبط للوصول. وتصف Pillar سلسلة توريد من ثلاثة أجزاء هي المسح والتحقق وإعادة البيع، مع وصول إلى أكثر من 30 مزوّد نماذج يُباع عبر واجهة متجر بخصم يتراوح بين أربعين وستين في المئة، وتأخر نموذجي بين ساعتين وثماني ساعات بين المسح العلني ومحاولة الاستغلال [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). وعملية Pillar تخص نقاط نهاية مكشوفة لا مفاتيح مسروقة من جهاز Mac لشخص ما؛ وقد أُدرجت لأنها تُظهر سوق إعادة البيع.

وكتبت مبادرة سلامة الذكاء الاصطناعي في Cloud Security Alliance في 18 يونيو 2026 أن LLMjacking انتقل من نقل التكلفة إلى كونه بنية تحتية لأدوات الهجوم. وتستشهد بأداة وثّقتها Sysdig تستخدم قدرة استدلال مختطفة محركًا لاستدلالها، وبحادثة وقعت في مايو 2026 وصل فيها اختراق موجَّه بنموذج إلى سحب قاعدة بيانات عبر أربع نقاط ارتكاز في أقل من دقيقتين [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/).

وتوثّق Okta الطريق الذي يبدأ من حاسوب المطوّر. فقد حلّلت تفريغًا حجمه 7 غيغابايت لبرنامج سرقة نُشر على Telegram في 2 أغسطس 2026 وصدر عن 5,871 جهازًا مصابًا في 162 دولة. وضمّ التفريغ 44,791 رمز JSON Web Token فريدًا، يُرجَّح أن 555 منها مرتبطة بخدمات ذكاء اصطناعي، و24 مفتاح API صالحًا لـ Google Gemini وOpenAI وGroq وOpenRouter. وشملت الخدمات المتأثرة أيضًا Anthropic وCursor وPoe. ويسمّي المقال Lumma Stealer وVidar أداتين ضالعتين، وينقل عن Jeremy Kirk من Okta قوله إن رموز الجلسات ومفاتيح API يمكن إعادة استخدامها لتجاوز المصادقة القائمة على بيانات الاعتماد [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

ويُرجع مقال لـ Techweez في 28 سبتمبر 2026 الاتجاه إلى فريق Mandiant التابع لـ Google، ويذكر المصادر المعتادة لبيانات الاعتماد: رمز وصول شخصي أُودع في GitHub، أو مفتاح API مسرَّب، أو رمز جلسة التقطه برنامج سرقة معلومات. ويقول إن الضحايا كثيرًا ما لا يعلمون بالإساءة إلا حين تصل الفاتورة [[6]](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/).

> FireAI جدار الحماية على الجهاز لنظام macOS من تطوير HisnLabs، يسأل قبل أن يتصل تطبيق مجهول بوجهة جديدة، وهي الخطوة التي يرسل فيها برنامج سرقة بيانات الاعتماد ما وجده. تتوفر تجربة لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## دلالات ذلك على مستخدمي Mac

تصف التقارير عدة مسارات منفصلة: مفاتيح مسرَّبة في شيفرة عامة، وبيانات اعتماد مأخوذة من خوادم بثغرات معروفة، ونقاط نهاية نماذج مكشوفة، وأسرار التقطها برنامج سرقة من حاسوب شخصي. والأخير وحده يتعلق بجهاز Mac مباشرة. فالمطوّر الذي يحتفظ بمفتاح في ملف إعداد نصي صريح أو في ملف تعريف الصدفة أو في مجلد مشروع متزامن يمنح برنامج السرقة هدفًا يمكن التنبؤ به [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).

والسرقة عادةً ليست الحدث المرئي. فالمهاجم يستخدم المفتاح من أجهزته، ولا يرى المالك سوى فاتورة. ومقارنة Sysdig بالتعدين الخفي تصح من هذه الناحية: تقع الكلفة على صاحب الحساب لا على المهاجم [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

## التوصيات

1. أبقوا المفاتيح خارج الشيفرة المصدرية وخارج الملفات التي تُودَع أو تُزامَن. وتنصح Anthropic بحقنها متغيرات بيئة، أو الأفضل استخدام مدير أسرار بدل ملفات dotenv المحلية، وإضافة ملفات .env إلى .gitignore [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
2. أضيفوا فحص الأسرار إلى خط البناء. وتقترح Anthropic أداة مثل Gitleaks، وتقول إنها تشارك في برنامج فحص الأسرار لدى GitHub، ما يؤدي إلى تعطيل مفاتيح Claude المكشوفة في المستودعات العامة تلقائيًا [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
3. استخدموا مفتاحًا مستقلًا لكل بيئة ولكل مشروع كي يكون أثر أي تسريب محدودًا [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure). وفضّلوا الرموز محدودة النطاق وقصيرة العمر حيث يوفرها المزوّد [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).
4. حدّدوا سقوفًا للإنفاق وفعّلوا تنبيهات الفوترة وراجعوا سجلات الاستخدام. وتوصي بذلك كل من Anthropic وCloud Security Alliance بوصفه الإشارة العملية على مفتاح مسروق [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
5. بدّلوا المفاتيح وفق جدول (تقترح Anthropic كل 90 يومًا) وفورًا بعد أي اشتباه في كشفها، ومنه الإصابة بعدوى في الحاسوب، لا بعد تغيير كلمة المرور فقط [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
6. لا تعرّضوا نموذجًا مستضافًا ذاتيًا أو خادم MCP للإنترنت دون مصادقة [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization).

## صلة ذلك بـ FireAI

لا يستطيع FireAI إيقاف استخدام مفتاح سُرق فعلًا، لأن المهاجم يستخدمه من أجهزة أخرى ولا تمر حركة المرور عبر جهاز Mac الخاص بالمستخدم. وهو كذلك لا يعثر على المفاتيح في الملفات ولا يفحص المستودعات ولا يبدّل بيانات الاعتماد ولا يتحقق من حساب لدى مزوّد. أما ما يستطيعه فيخص السرقة من جهاز Mac نفسه. ففي وضع التنبيه يثير تطبيق جديد بلا قاعدة يحاول الاتصال نافذة سؤال، و[وضع «جنون الارتياب»](https://hisnlabs.com/ar/docs/security-modes) يحظر التطبيقات غير الموقَّعة، و[قوائم التهديدات](https://hisnlabs.com/ar/docs/threat-intelligence-feeds) قادرة على حظر الوجهات السيئة المعروفة. وتُظهر [الخريطة العالمية](https://hisnlabs.com/ar/docs/requests-by-country-and-upload-spikes) أي تطبيق تحدث إلى أي خادم وتحذّر بالأحمر حين يرسل الجهاز فجأة قدرًا كبيرًا من البيانات إلى بلد واحد. أما برنامج سرقة يرسل البيانات عبر اتصال يُسمح فيه أصلًا لتطبيق مُوافَق عليه فلن يُسأل عنه.

> المفتاح الذي يغادر جهاز Mac أرسله عادةً تطبيق لم تتم الموافقة عليه قط. يسأل FireAI قبل أن يفتح تطبيق مجهول اتصالًا جديدًا. جرّبه مجانًا لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## القيود

تختلف المصادر في طبيعتها. فـ Sysdig وPillar وOkta تُبلغ عن ملاحظاتها الخاصة؛ أما مذكرة Cloud Security Alliance فتجميع ثانوي، ومقال Techweez الذي يُرجع الاتجاه إلى Mandiant لا يورد أرقامًا ولم يُقارن بمنشور من Mandiant. وأرقام الدولار الصادرة عن Sysdig تقديرات لكلفة ممكنة عند أقصى استخدام لا خسائر مقيسة. وأرقام Okta تصف تفريغًا واحدًا، والمفاتيح الـ 24 الصالحة هي التي وُجدت صالحة فيه، لا مقياس لعدد المفاتيح المسروقة إجمالًا.

والتضاد الوارد في العنوان تبسيط. فتذكر Pillar أن العملية نفسها سعت أيضًا إلى حوسبة لتعدين العملات المشفرة، فالنشاطان يتعايشان ولا يحل أحدهما محل الآخر [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). ولا يورد أي من المصادر عددًا لمفاتيح Claude المسروقة، ولا تذكر المصادر التي جُلبت حصة السرقات التي تبدأ على أجهزة Mac الشخصية.

جرّب [FireAI من HisnLabs](https://hisnlabs.com/ar/download) مجانًا لمدة 17 يومًا.

## Sources

- [Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack)
- [Sysdig, 18 September 2024: The growing dangers of LLMjacking](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)
- [Pillar Security, 28 January 2026: Operation Bizarre Bazaar](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)
- [Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/)
- [The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)
- [Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/)
- [Anthropic Support: API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)
