I ricercatori di sicurezza usano il termine LLMjacking per il furto dell’accesso a modelli linguistici ospitati, documentato per la prima volta da Sysdig nel 2024 e paragonato al cryptojacking, la pratica più vecchia di sottrarre potenza di calcolo per minare criptovalute [1] [2]. I resoconti del 2026 descrivono chiavi IA rubate che vengono raccolte, verificate, rivendute e usate come infrastruttura, e un’analisi di Okta su log di stealer ha trovato token e chiavi di servizi IA tra i dati sottratti [3] [4] [5].
Contesto
Nel cryptojacking un aggressore esegue software di mining sull’hardware o sull’account cloud di qualcun altro, e la vittima paga l’elettricità o il calcolo. Il rapporto di Sysdig del 2024 descrive la stessa logica economica per i modelli linguistici: l’aggressore usa le credenziali della vittima per eseguire inferenza su un modello ospitato, e la vittima riceve la fattura [2]. Una chiave per un modello ospitato è una credenziale al portatore: chiunque possieda la stringa può usare l’account senza alcun ulteriore accesso.
Questo articolo tratta la tendenza generale. Un resoconto più circoscritto sugli stealer che sottraggono token e cronologie dei prompt dagli agenti di programmazione è trattato in Gen Digital rileva infostealer che raccolgono token e cronologie dei prompt dagli agenti IA di programmazione, e un caso di supply chain in Pacchetti npm e PyPI dirottati che rubano le chiavi degli sviluppatori.
Risultati
Il primo rapporto di Sysdig, del maggio 2024, descriveva aggressori che avevano ottenuto credenziali da un sistema con una versione vulnerabile del framework Laravel (CVE-2021-3129) e avevano poi preso di mira modelli ospitati, in particolare Claude di Anthropic su AWS Bedrock. Gli aggressori avevano sondato dieci servizi IA per capire quali credenziali funzionassero, tra cui Anthropic, OpenAI, Azure, Google Vertex AI, Mistral e OpenRouter. Sysdig stimava che l’uso dei modelli Claude 2.x alla quota massima in tutte le regioni potesse costare a una vittima oltre 46.000 dollari al giorno [1].
A settembre 2024 Sysdig ha riferito un aumento di dieci volte delle richieste ai modelli nel luglio di quell’anno, e una stima di costo superiore a 100.000 dollari al giorno per modelli di punta come Claude 3 Opus. Ha inoltre osservato aggressori che attivavano modelli non abilitati dalla vittima ed eliminavano la configurazione di registrazione delle invocazioni dei modelli, il che nasconde l’utilizzo al titolare dell’account [2].
Pillar Security ha riferito il 28 gennaio 2026 di un’operazione da essa chiamata Bizarre Bazaar. I suoi honeypot hanno registrato 35.000 sessioni di attacco, in media 972 al giorno, contro endpoint di modelli esposti come server Ollama privi di autenticazione e API compatibili con OpenAI, e contro server MCP senza controllo degli accessi. Pillar descrive una filiera in tre fasi, composta da scansione, verifica e rivendita, con l’accesso a più di 30 fornitori di modelli venduto tramite una vetrina online con uno sconto dal quaranta al sessanta per cento, e un intervallo tipico da due a otto ore tra una scansione pubblica e un tentativo di sfruttamento [3]. L’operazione descritta da Pillar riguarda endpoint esposti e non chiavi rubate dal Mac di una persona; è inclusa perché mostra il mercato della rivendita.
L’AI Safety Initiative della Cloud Security Alliance ha scritto il 18 giugno 2026 che l’LLMjacking è passato dallo spostamento dei costi a infrastruttura per strumenti offensivi. Cita uno strumento documentato da Sysdig che usa capacità di inferenza dirottata come motore di ragionamento, e un incidente del maggio 2026 in cui un’intrusione guidata da un modello è arrivata all’esfiltrazione di un database attraverso quattro punti di pivot in meno di due minuti [4].
Il percorso a partire dal computer di uno sviluppatore è documentato da Okta, che ha analizzato un dump di stealer di 7 GB pubblicato su Telegram il 2 agosto 2026, proveniente da 5.871 macchine infette in 162 paesi. Il dump conteneva 44.791 JSON web token unici, di cui 555 probabilmente legati a servizi IA, e 24 chiavi API valide per Google Gemini, OpenAI, Groq e OpenRouter. Tra i servizi coinvolti figuravano anche Anthropic, Cursor e Poe. L’articolo indica Lumma Stealer e Vidar come strumenti impiegati, e cita Jeremy Kirk di Okta secondo cui token di sessione e chiavi API possono essere riutilizzati per aggirare l’autenticazione basata sulle credenziali [5].
Un articolo di Techweez del 28 settembre 2026 attribuisce la tendenza al team Mandiant di Google ed elenca le origini abituali di una credenziale: un token di accesso personale inserito in un commit su GitHub, una chiave API trapelata o un token di sessione sottratto da un infostealer. Afferma che spesso le vittime scoprono l’abuso solo all’arrivo della fattura [6].
Implicazioni per chi usa un Mac
I resoconti descrivono diverse vie distinte: chiavi trapelate in codice pubblico, credenziali sottratte da server con falle note, endpoint di modelli esposti e segreti prelevati da un computer personale tramite uno stealer. Solo l’ultima riguarda direttamente un Mac. Uno sviluppatore che conserva una chiave in un file di configurazione in chiaro, in un profilo della shell o in una cartella di progetto sincronizzata offre a uno stealer un bersaglio prevedibile [5] [7].
Di solito il furto non è l’evento visibile. L’aggressore usa la chiave dalle proprie macchine, e il titolare vede una fattura. Il paragone di Sysdig con il cryptojacking regge sotto questo aspetto: il costo ricade sul titolare dell’account, non sull’aggressore [2].
Raccomandazioni
- Tenere le chiavi fuori dal codice sorgente e dai file soggetti a commit o sincronizzazione. Anthropic consiglia di iniettarle come variabili d’ambiente o, meglio ancora, di usare un gestore di segreti anziché file dotenv locali, e di aggiungere i file .env a .gitignore [7].
- Aggiungere la scansione dei segreti alla pipeline di build. Anthropic suggerisce uno strumento come Gitleaks, e afferma di partecipare al programma di secret scanning di GitHub, grazie al quale le chiavi Claude esposte nei repository pubblici vengono disattivate automaticamente [7].
- Usare una chiave separata per ogni ambiente e progetto, così che una singola fuga abbia una portata limitata [7]. Preferire token dall’ambito ristretto e a breve scadenza quando il fornitore li offre [5].
- Impostare limiti di spesa e avvisi di fatturazione, e controllare i registri di utilizzo. Sia Anthropic sia la Cloud Security Alliance li raccomandano come segnale pratico di una chiave rubata [4] [7].
- Ruotare le chiavi a intervalli regolari (Anthropic suggerisce ogni 90 giorni) e immediatamente dopo qualsiasi sospetta esposizione, anche dopo l’infezione di un computer e non solo dopo un cambio di password [7].
- Non esporre mai a internet un modello ospitato in proprio o un server MCP senza autenticazione [3].
Rilevanza per FireAI
FireAI non può impedire l’uso di una chiave già rubata, perché l’aggressore la usa da altre macchine e il traffico non passa mai dal Mac dell’utente. Inoltre non cerca chiavi nei file, non analizza repository, non ruota credenziali né controlla l’account presso un fornitore. Ciò che può fare riguarda il furto dal Mac stesso. In modalità Avviso, una nuova app priva di regola che tenta di connettersi fa scattare una richiesta di conferma, la modalità Paranoia blocca le app non firmate e le liste di threat intelligence possono bloccare destinazioni note come malevole. La Mappa del mondo mostra quale app ha comunicato con quale server e avvisa in rosso quando il Mac invia improvvisamente molti dati verso un paese. Uno stealer che invia dati attraverso una connessione già consentita a un’app approvata non genererebbe alcuna richiesta.
Limiti
Le fonti sono di natura diversa. Sysdig, Pillar e Okta riferiscono osservazioni proprie; la nota della Cloud Security Alliance è una sintesi di seconda mano, e l’articolo di Techweez, che attribuisce la tendenza a Mandiant, non fornisce cifre e non è stato verificato rispetto a una pubblicazione di Mandiant. Le cifre in dollari di Sysdig sono stime del costo possibile a utilizzo massimo, non perdite misurate. I dati di Okta descrivono un solo dump, e le 24 chiavi valide sono quelle risultate valide al suo interno, non una misura di quante chiavi vengano rubate in generale.
Il contrasto del titolo è una semplificazione. Pillar afferma che la stessa operazione cercava anche capacità di calcolo per il mining di criptovalute, per cui le due attività coesistono anziché sostituirsi [3]. Nessuna delle fonti riporta un conteggio di chiavi Claude rubate, e le fonti consultate non indicano quale quota dei furti abbia origine su Mac personali.
Prova FireAI, di HisnLabs gratis per 17 giorni.