# Los atacantes que antes secuestraban computadoras para minar criptomonedas ahora buscan claves de API de IA

> Investigadores describen el LLMjacking: claves robadas de la nube y de API de IA, incluido acceso a Claude, se revenden o se usan como cómputo gratis mientras paga el dueño. Qué se sabe y qué hacer.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es-mx/news/llmjacking-attackers-hunt-ai-api-keys-not-crypto

Los investigadores de seguridad usan el término LLMjacking para el robo de acceso a modelos de lenguaje alojados, que Sysdig documentó por primera vez en 2024 y comparó con el cryptojacking, la práctica más antigua de robar capacidad de cómputo para minar monedas [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack) [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). Reportes de 2026 describen claves de IA robadas que se recolectan, se prueban, se revenden y se usan como infraestructura, y un análisis de Okta de registros de ladrones de información encontró tokens y claves de servicios de IA entre los datos robados [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

## Contexto

En el cryptojacking, un atacante ejecuta software de minería en el hardware o la cuenta en la nube de otra persona, y la víctima paga la electricidad o el cómputo. El reporte de Sysdig de 2024 describe la misma lógica económica para los modelos de lenguaje: el atacante usa las credenciales de la víctima para ejecutar inferencia en un modelo alojado, y la víctima recibe la factura [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). Una clave de un modelo alojado es una credencial al portador, así que quien tenga la cadena puede usar la cuenta sin ningún otro inicio de sesión.

Esta nota es la pieza general sobre la tendencia. Un reporte más acotado sobre ladrones de información que se llevan tokens e historiales de prompts de agentes de programación se cubre en [Gen Digital detecta ladrones de información que recopilan tokens e historiales de prompts de agentes de programación con IA](https://hisnlabs.com/en/news/infostealers-target-ai-coding-agents-tokens-prompt-histories), y un caso de cadena de suministro en [Paquetes secuestrados de npm y PyPI que roban claves de desarrolladores](https://hisnlabs.com/en/news/memtensor-npm-pypi-packages-sckit-credential-stealer).

## Hallazgos

El primer reporte de Sysdig, de mayo de 2024, describió atacantes que obtuvieron credenciales de un sistema con una versión vulnerable del framework Laravel (CVE-2021-3129) y luego apuntaron a modelos alojados, en particular Claude de Anthropic en AWS Bedrock. Los atacantes sondearon diez servicios de IA para saber qué credenciales funcionaban, entre ellos Anthropic, OpenAI, Azure, Google Vertex AI, Mistral y OpenRouter. Sysdig estimó que usar modelos Claude 2.x a la cuota máxima en varias regiones podría costarle a una víctima más de 46,000 dólares al día [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack).

En septiembre de 2024, Sysdig reportó que las solicitudes a modelos se multiplicaron por diez durante julio de ese año, y estimó un costo de más de 100,000 dólares al día para modelos de punta como Claude 3 Opus. También observó a atacantes que activaban modelos que la víctima no había activado y que borraban la configuración de registro de invocaciones de modelos, lo que oculta el uso al dueño de la cuenta [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

Pillar Security informó el 28 de enero de 2026 sobre una operación que llamó Bizarre Bazaar. Sus honeypots registraron 35,000 sesiones de ataque, un promedio de 972 al día, contra endpoints de modelos expuestos, como servidores Ollama sin autenticación y API compatibles con OpenAI, y contra servidores MCP sin control de acceso. Pillar describe una cadena de suministro en tres partes, de escaneo, validación y reventa, con acceso a más de 30 proveedores de modelos vendido en una tienda con un descuento de 40 a 60 por ciento, y un retraso típico de dos a ocho horas entre un escaneo público y un intento de explotación [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). La operación de Pillar se refiere a endpoints expuestos y no a claves robadas de la Mac de una persona; se incluye porque muestra el mercado de reventa.

La AI Safety Initiative de la Cloud Security Alliance escribió el 18 de junio de 2026 que el LLMjacking pasó de trasladar costos a ser infraestructura para herramientas ofensivas. Cita una herramienta documentada por Sysdig que usa capacidad de inferencia secuestrada como motor de razonamiento, y un incidente de mayo de 2026 en el que una intrusión dirigida por un modelo llegó a la exfiltración de una base de datos a través de cuatro puntos de pivote en menos de dos minutos [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/).

La ruta desde la computadora de un desarrollador la documenta Okta. Analizó un volcado de ladrones de información de 7 GB publicado en Telegram el 2 de agosto de 2026, procedente de 5,871 máquinas infectadas en 162 países. El volcado contenía 44,791 JSON web tokens únicos, de los cuales 555 probablemente estaban vinculados a servicios de IA, y 24 claves de API válidas de Google Gemini, OpenAI, Groq y OpenRouter. Entre los servicios afectados también estaban Anthropic, Cursor y Poe. El artículo nombra a Lumma Stealer y Vidar como las herramientas involucradas, y cita a Jeremy Kirk, de Okta, quien dice que los tokens de sesión y las claves de API pueden reutilizarse para saltarse la autenticación basada en credenciales [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

Un artículo de Techweez del 28 de septiembre de 2026 atribuye la tendencia al equipo Mandiant de Google y enumera los orígenes habituales de una credencial: un token de acceso personal subido a GitHub, una clave de API filtrada o un token de sesión robado por un ladrón de información. Dice que las víctimas a menudo se enteran del abuso solo cuando llega la factura [[6]](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/).

> FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, pregunta antes de que una app desconocida se conecte a un destino nuevo, el paso en el que un ladrón de credenciales envía lo que encontró. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para usuarios de Mac

Los reportes describen varias rutas distintas: claves filtradas en código público, credenciales tomadas de servidores con fallas conocidas, endpoints de modelos expuestos y secretos robados de una computadora personal por un ladrón de información. Solo la última involucra directamente a una Mac. Un desarrollador que guarda una clave en un archivo de configuración en texto plano, en un perfil del shell o en una carpeta de proyecto sincronizada le da a un ladrón de información un objetivo predecible [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).

El robo no suele ser el hecho visible. El atacante usa la clave desde sus propias máquinas, y el dueño ve una factura. La comparación de Sysdig con el cryptojacking se sostiene en ese sentido: el costo recae en el titular de la cuenta, no en el atacante [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

## Recomendaciones

1. Mantén las claves fuera del código fuente y de los archivos que se suben o se sincronizan. Anthropic aconseja inyectarlas como variables de entorno o, mejor aún, usar un gestor de secretos en lugar de archivos dotenv locales, y añadir los archivos .env a .gitignore [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
2. Añade escaneo de secretos al pipeline de compilación. Anthropic sugiere una herramienta como Gitleaks y dice que participa en el programa de escaneo de secretos de GitHub, gracias al cual las claves de Claude expuestas en repositorios públicos se desactivan automáticamente [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
3. Usa una clave distinta para cada entorno y proyecto, para que una filtración tenga un alcance limitado [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure). Prefiere tokens de alcance reducido y corta duración cuando el proveedor los ofrezca [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).
4. Fija límites de gasto y alertas de facturación, y revisa los registros de uso. Tanto Anthropic como la Cloud Security Alliance lo recomiendan como la señal práctica de una clave robada [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
5. Rota las claves de forma periódica (Anthropic sugiere cada 90 días) y de inmediato ante cualquier sospecha de exposición, incluida la infección de una computadora, no solo después de cambiar una contraseña [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
6. Nunca expongas a internet un modelo autoalojado o un servidor MCP sin autenticación [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization).

## Relevancia para FireAI

FireAI no puede impedir el uso de una clave que ya fue robada, porque el atacante la usa desde otras máquinas y el tráfico nunca pasa por la Mac del usuario. Tampoco busca claves en archivos, escanea repositorios, rota credenciales ni revisa la cuenta de un proveedor. Lo que sí puede hacer tiene que ver con el robo desde la propia Mac. En el modo Alerta, una app nueva sin regla que intenta conectarse provoca un aviso, el [modo Paranoico](https://hisnlabs.com/es-mx/docs/security-modes) bloquea las apps sin firma y las [listas de amenazas](https://hisnlabs.com/es-mx/docs/threat-intelligence-feeds) pueden bloquear destinos maliciosos conocidos. El [Mapa mundial](https://hisnlabs.com/es-mx/docs/requests-by-country-and-upload-spikes) muestra qué app habló con qué servidor y avisa en rojo cuando la Mac de pronto envía muchos datos a un país. Un ladrón de información que envía datos a través de una conexión que una app ya aprobada tiene permitida no generaría ninguna pregunta.

> Una clave que sale de una Mac casi siempre la envía una app que nunca se aprobó. FireAI pregunta antes de que una app desconocida abra una conexión nueva. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

Las fuentes son de distinta naturaleza. Sysdig, Pillar y Okta reportan sus propias observaciones; la nota de la Cloud Security Alliance es una síntesis secundaria, y el artículo de Techweez, que atribuye la tendencia a Mandiant, no da cifras y no se contrastó con una publicación de Mandiant. Las cifras en dólares de Sysdig son estimaciones del costo posible con uso máximo, no pérdidas medidas. Las cifras de Okta describen un solo volcado, y las 24 claves válidas son las que resultaron válidas en él, no una medida de cuántas claves se roban en total.

El contraste del titular es una simplificación. Pillar indica que la misma operación también buscaba cómputo para minar criptomonedas, así que ambas actividades coexisten y una no sustituye a la otra [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). Ninguna de las fuentes reporta un conteo de claves de Claude robadas, y las fuentes consultadas no dicen qué proporción de los robos se origina en Mac personales.

Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días.

## Sources

- [Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack)
- [Sysdig, 18 September 2024: The growing dangers of LLMjacking](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)
- [Pillar Security, 28 January 2026: Operation Bizarre Bazaar](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)
- [Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/)
- [The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)
- [Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/)
- [Anthropic Support: API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)
