Los investigadores de seguridad llaman LLMjacking al robo del acceso a modelos de lenguaje alojados, un fenómeno que Sysdig documentó por primera vez en 2024 y que comparó con el cryptojacking, la práctica más antigua de robar capacidad de cálculo para minar monedas [1] [2]. Las informaciones de 2026 describen claves de IA robadas que se recopilan, se prueban, se revenden y se usan como infraestructura, y un análisis de Okta sobre registros de ladrones de información encontró tokens y claves de servicios de IA entre los datos robados [3] [4] [5].
Contexto
En el cryptojacking, un atacante ejecuta software de minería en el hardware o la cuenta en la nube de otra persona, y la víctima paga la electricidad o la computación. El informe de Sysdig de 2024 describe la misma lógica económica para los modelos de lenguaje: el atacante usa las credenciales de la víctima para ejecutar inferencia en un modelo alojado, y la víctima recibe la factura [2]. Una clave de un modelo alojado es una credencial al portador, de modo que quien tenga la cadena puede usar la cuenta sin ningún otro inicio de sesión.
Esta noticia aborda la tendencia general. Un informe más concreto sobre ladrones de información que se llevan tokens e historiales de prompts de agentes de programación se trata en Gen Digital detecta ladrones de información que recogen tokens e historiales de prompts de agentes de programación con IA, y un caso de cadena de suministro en Paquetes de npm y PyPI secuestrados que roban claves de desarrolladores.
Hallazgos
El primer informe de Sysdig, de mayo de 2024, describía a atacantes que obtuvieron credenciales de un sistema que ejecutaba una versión vulnerable del framework Laravel (CVE-2021-3129) y después se dirigieron a modelos alojados, en particular Claude, de Anthropic, en AWS Bedrock. Los atacantes sondearon diez servicios de IA para saber qué credenciales funcionaban, entre ellos Anthropic, OpenAI, Azure, Google Vertex AI, Mistral y OpenRouter. Sysdig calculó que el uso de los modelos Claude 2.x con la cuota máxima en varias regiones podría costar a una víctima más de 46.000 dólares al día [1].
En septiembre de 2024, Sysdig informó de que las solicitudes a modelos se multiplicaron por diez en julio de ese año, y de un coste estimado superior a 100.000 dólares al día para modelos punteros como Claude 3 Opus. También observó que los atacantes activaban modelos que la víctima no había activado y eliminaban la configuración de registro de invocaciones de modelos, lo que oculta el uso al titular de la cuenta [2].
Pillar Security informó el 28 de enero de 2026 de una operación que denominó Bizarre Bazaar. Sus honeypots registraron 35.000 sesiones de ataque, una media de 972 al día, contra puntos de acceso a modelos expuestos, como servidores Ollama sin autenticación y API compatibles con OpenAI, y contra servidores MCP sin control de acceso. Pillar describe una cadena de suministro en tres partes, de escaneo, validación y reventa, con acceso a más de 30 proveedores de modelos vendido a través de una tienda con un descuento de entre el cuarenta y el sesenta por ciento, y un intervalo habitual de dos a ocho horas entre un escaneo público y un intento de explotación [3]. La operación de Pillar se refiere a puntos de acceso expuestos y no a claves robadas del Mac de una persona; se incluye porque muestra el mercado de reventa.
La AI Safety Initiative de la Cloud Security Alliance escribió el 18 de junio de 2026 que el LLMjacking ha pasado de trasladar costes a servir de infraestructura para herramientas ofensivas. Cita una herramienta documentada por Sysdig que usa capacidad de inferencia secuestrada como motor de razonamiento, y un incidente de mayo de 2026 en el que una intrusión guiada por un modelo llegó a la exfiltración de una base de datos a través de cuatro puntos de pivote en menos de dos minutos [4].
La vía desde el ordenador de un desarrollador la documenta Okta. Analizó un volcado de 7 GB de un ladrón de información publicado en Telegram el 2 de agosto de 2026, procedente de 5.871 equipos infectados en 162 países. El volcado contenía 44.791 JSON web tokens únicos, de los que 555 estaban probablemente vinculados a servicios de IA, y 24 claves de API válidas de Google Gemini, OpenAI, Groq y OpenRouter. Entre los servicios afectados figuraban también Anthropic, Cursor y Poe. El artículo nombra Lumma Stealer y Vidar como las herramientas implicadas, y cita a Jeremy Kirk, de Okta, que afirma que los tokens de sesión y las claves de API pueden reutilizarse para eludir la autenticación basada en credenciales [5].
Un artículo de Techweez del 28 de septiembre de 2026 atribuye la tendencia al equipo Mandiant de Google y enumera los orígenes habituales de una credencial: un token de acceso personal subido a GitHub, una clave de API filtrada o un token de sesión robado por un ladrón de información. Señala que las víctimas a menudo solo descubren el abuso cuando llega la factura [6].
Implicaciones para los usuarios de Mac
Los informes describen varias vías distintas: claves filtradas en código público, credenciales obtenidas de servidores con fallos conocidos, puntos de acceso a modelos expuestos y secretos robados de un ordenador personal por un ladrón de información. Solo la última afecta directamente a un Mac. Un desarrollador que guarda una clave en un archivo de configuración sin cifrar, en un perfil de la shell o en una carpeta de proyecto sincronizada ofrece a un ladrón de información un objetivo previsible [5] [7].
El robo no suele ser el hecho visible. El atacante usa la clave desde sus propios equipos, y el titular ve una factura. La comparación de Sysdig con el cryptojacking se sostiene en ese aspecto: el coste recae en el titular de la cuenta, no en el atacante [2].
Recomendaciones
- Mantenga las claves fuera del código fuente y de los archivos que se suben o se sincronizan. Anthropic aconseja inyectarlas como variables de entorno o, mejor aún, usar un gestor de secretos en lugar de archivos dotenv locales, y añadir los archivos .env a .gitignore [7].
- Añada el análisis de secretos al proceso de compilación. Anthropic sugiere una herramienta como Gitleaks, y afirma que participa en el programa de análisis de secretos de GitHub, lo que hace que las claves de Claude expuestas en repositorios públicos se desactiven automáticamente [7].
- Use una clave distinta para cada entorno y cada proyecto, de modo que una filtración tenga un alcance limitado [7]. Prefiera tokens de ámbito reducido y de corta duración cuando el proveedor los ofrezca [5].
- Establezca límites de gasto y alertas de facturación, y revise los registros de uso. Tanto Anthropic como la Cloud Security Alliance lo recomiendan como la señal práctica de una clave robada [4] [7].
- Renueve las claves de forma periódica (Anthropic sugiere cada 90 días) e inmediatamente después de cualquier sospecha de exposición, incluida la infección de un ordenador, y no solo tras un cambio de contraseña [7].
- No exponga nunca a internet un modelo autoalojado o un servidor MCP sin autenticación [3].
Relevancia para FireAI
FireAI no puede impedir el uso de una clave que ya ha sido robada, porque el atacante la usa desde otros equipos y el tráfico nunca pasa por el Mac del usuario. Tampoco busca claves en archivos, analiza repositorios, renueva credenciales ni revisa una cuenta de proveedor. Lo que sí puede hacer se refiere al robo desde el propio Mac. En el modo Alerta, una app nueva sin regla que intenta conectarse provoca una solicitud, el modo Paranoico bloquea las apps sin firma y las listas de inteligencia de amenazas pueden bloquear destinos maliciosos conocidos. El mapa mundial muestra qué app se comunicó con qué servidor y avisa en rojo cuando el Mac envía de repente muchos datos a un país. Un ladrón de información que envíe datos a través de una conexión que una app ya aprobada tiene permitida no provocaría ninguna pregunta.
Limitaciones
Las fuentes son de distinta naturaleza. Sysdig, Pillar y Okta informan de sus propias observaciones; la nota de la Cloud Security Alliance es una síntesis secundaria, y el artículo de Techweez, que atribuye la tendencia a Mandiant, no ofrece cifras y no se ha contrastado con una publicación de Mandiant. Las cantidades en dólares de Sysdig son estimaciones del coste posible con el uso máximo, no pérdidas medidas. Las cifras de Okta describen un solo volcado, y las 24 claves válidas son las que resultaron válidas en él, no una medida de cuántas claves se roban en total.
El contraste del titular es una simplificación. Pillar afirma que la misma operación buscaba también capacidad de cálculo para minar criptomonedas, de modo que ambas actividades coexisten y una no sustituye a la otra [3]. Ninguna de las fuentes da una cifra de claves de Claude robadas, y las fuentes consultadas no indican qué proporción de los robos se origina en Mac personales.
Pruebe FireAI, de HisnLabs gratis durante 17 días.