Sikkerhet og AI-nyheter

LLMjacking og KI-legitimasjon · Av FireAI Security & Research Team · Publisert

Angripere som før kapret datamaskiner for å utvinne kryptovaluta, jakter nå på API-nøkler til KI

Forskere beskriver LLMjacking: stjålne nøkler til sky- og KI-API-er, også tilgang til Claude, selges videre eller brukes til gratis regnekraft mens eieren betaler. Hva som er kjent, og hva du kan gjøre.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Sikkerhetsforskere bruker betegnelsen LLMjacking om tyveri av tilgang til språkmodeller i skyen, noe Sysdig dokumenterte første gang i 2024 og sammenlignet med cryptojacking, den eldre praksisen med å stjele regnekraft for å utvinne kryptovaluta [1] [2]. Rapporter fra 2026 beskriver stjålne KI-nøkler som blir høstet, testet, solgt videre og brukt som infrastruktur, og en analyse fra Okta av logger fra informasjonstyver fant tokener og nøkler til KI-tjenester blant de stjålne dataene [3] [4] [5].

Bakgrunn

Ved cryptojacking kjører en angriper utvinningsprogramvare på andres maskinvare eller skykonto, og offeret betaler for strøm eller regnekraft. Sysdigs rapport fra 2024 beskriver den samme økonomien for språkmodeller: angriperen bruker offerets legitimasjon til å kjøre inferens på en modell i skyen, og offeret får regningen [2]. En nøkkel til en modell i skyen er en ihendehaverlegitimasjon, så den som har strengen, kan bruke kontoen uten noen ytterligere pålogging.

Denne saken er oversikten over den generelle trenden. En smalere rapport om informasjonstyver som tar tokener og prompthistorikk fra kodeagenter, er omtalt i Gen Digital finner informasjonstyver som samler tokener og prompthistorikk fra KI-kodeagenter, og et tilfelle i forsyningskjeden i Kaprede npm- og PyPI-pakker som stjeler utviklernøkler.

Funn

Sysdigs første rapport, fra mai 2024, beskrev angripere som skaffet seg legitimasjon fra et system som kjørte en sårbar versjon av rammeverket Laravel (CVE-2021-3129), og deretter rettet seg mot modeller i skyen, særlig Anthropics Claude på AWS Bedrock. Angriperne testet ti KI-tjenester for å finne ut hvilken legitimasjon som virket, blant dem Anthropic, OpenAI, Azure, Google Vertex AI, Mistral og OpenRouter. Sysdig anslo at bruk av Claude 2.x-modeller med maksimal kvote på tvers av regioner kunne koste et offer mer enn 46 000 dollar om dagen [1].

I september 2024 meldte Sysdig om en tidobling av forespørsler til modeller i juli samme år, og et kostnadsanslag på over 100 000 dollar om dagen for de mest avanserte modellene, som Claude 3 Opus. Selskapet observerte også at angripere slo på modeller offeret ikke hadde slått på, og slettet konfigurasjonen for logging av modellkall, noe som skjuler bruken for kontoeieren [2].

Pillar Security meldte 28. januar 2026 om en operasjon selskapet kalte Bizarre Bazaar. Selskapets honningkrukker registrerte 35 000 angrepsøkter, i snitt 972 om dagen, mot eksponerte modellendepunkter som Ollama-servere uten autentisering og OpenAI-kompatible API-er, og mot MCP-servere uten tilgangskontroll. Pillar beskriver en forsyningskjede i tre ledd, skanning, validering og videresalg, der tilgang til mer enn 30 modelleverandører selges gjennom en nettbutikk med førti til seksti prosent rabatt, og med typisk to til åtte timer fra en offentlig skanning til et utnyttelsesforsøk [3]. Pillars operasjon gjelder eksponerte endepunkter og ikke nøkler stjålet fra en persons Mac; den er tatt med fordi den viser markedet for videresalg.

Cloud Security Alliances AI Safety Initiative skrev 18. juni 2026 at LLMjacking har gått fra å flytte kostnader til å bli infrastruktur for offensive verktøy. Notatet viser til et verktøy dokumentert av Sysdig som bruker kapret inferenskapasitet som resonneringsmotor, og en hendelse i mai 2026 der et modelldrevet innbrudd nådde datautvinning fra en database via fire mellomledd på under to minutter [4].

Veien fra en utviklers datamaskin er dokumentert av Okta. Selskapet analyserte en dump på 7 GB fra informasjonstyver, publisert på Telegram 2. august 2026, som stammet fra 5 871 infiserte maskiner i 162 land. Dumpen inneholdt 44 791 unike JSON web tokens, hvorav 555 trolig var knyttet til KI-tjenester, og 24 gyldige API-nøkler for Google Gemini, OpenAI, Groq og OpenRouter. Berørte tjenester omfattet også Anthropic, Cursor og Poe. Artikkelen navngir Lumma Stealer og Vidar som verktøyene som ble brukt, og Oktas Jeremy Kirk siteres på at økttokener og API-nøkler kan spilles av på nytt for å omgå legitimasjonsbasert autentisering [5].

En artikkel i Techweez fra 28. september 2026 tilskriver trenden Googles Mandiant-team og lister de vanlige kildene til en legitimasjon: et personlig tilgangstoken lagt inn i GitHub, en lekket API-nøkkel eller et økttoken tatt av en informasjonstyv. Den sier at ofrene ofte først oppdager misbruket når regningen kommer [6].

Hva dette betyr for Mac-brukere

Rapportene beskriver flere separate veier: nøkler lekket i offentlig kode, legitimasjon tatt fra servere med kjente feil, eksponerte modellendepunkter og hemmeligheter tatt fra en personlig datamaskin av en informasjonstyv. Bare den siste involverer en Mac direkte. En utvikler som har en nøkkel i en vanlig konfigurasjonsfil, en skallprofil eller en synkronisert prosjektmappe, gir en informasjonstyv et forutsigbart mål [5] [7].

Tyveriet er som regel ikke den synlige hendelsen. Angriperen bruker nøkkelen fra egne maskiner, og eieren ser en regning. Sysdigs sammenligning med cryptojacking holder på det punktet: kostnaden faller på kontoinnehaveren, ikke på angriperen [2].

Anbefalinger

  1. Hold nøkler utenfor kildekoden og utenfor filer som legges inn i versjonskontroll eller synkroniseres. Anthropic råder til å legge dem inn som miljøvariabler eller, enda bedre, bruke en hemmelighetsforvalter i stedet for lokale dotenv-filer, og å legge .env-filer til i .gitignore [7].
  2. Legg til skanning etter hemmeligheter i byggeløpet. Anthropic foreslår et verktøy som Gitleaks, og sier at selskapet deltar i GitHubs program for skanning etter hemmeligheter, som fører til at eksponerte Claude-nøkler i offentlige repositorier deaktiveres automatisk [7].
  3. Bruk en egen nøkkel for hvert miljø og prosjekt, slik at én lekkasje får begrenset rekkevidde [7]. Foretrekk smalt avgrensede og kortlivede tokener der leverandøren tilbyr dem [5].
  4. Sett utgiftsgrenser og faktureringsvarsler, og gå gjennom brukslogger. Både Anthropic og Cloud Security Alliance anbefaler dette som det praktiske signalet på en stjålet nøkkel [4] [7].
  5. Bytt nøkler etter en fast plan (Anthropic foreslår hver 90. dag) og umiddelbart etter enhver mistenkt eksponering, også etter en infeksjon på en datamaskin, ikke bare etter et passordbytte [7].
  6. Eksponer aldri en selvdriftet modell eller MCP-server mot internett uten autentisering [3].

Relevans for FireAI

FireAI kan ikke stanse bruken av en nøkkel som allerede er stjålet, fordi angriperen bruker den fra andre maskiner, og trafikken går aldri gjennom brukerens Mac. Den finner heller ikke nøkler i filer, skanner ikke repositorier, bytter ikke legitimasjon og sjekker ikke en leverandørkonto. Det den kan gjøre, gjelder tyveriet fra selve Macen. I varslingsmodus (Alert) utløser en ny app uten regel som prøver å koble seg til, en forespørsel, modusen Paranoid blokkerer apper uten signatur, og trussellistene kan blokkere kjente skadelige destinasjoner. Verdenskartet viser hvilken app som kommuniserte med hvilken server, og varsler i rødt når Macen plutselig sender mye data til ett land. En informasjonstyv som sender data gjennom en tilkobling en allerede godkjent app har lov til å opprette, ville ikke utløse noen forespørsel.

Begrensninger

Kildene er av ulik art. Sysdig, Pillar og Okta rapporterer egne observasjoner; notatet fra Cloud Security Alliance er en sekundær sammenstilling, og Techweez-artikkelen, som tilskriver trenden Mandiant, gir ingen tall og er ikke kontrollert mot en publikasjon fra Mandiant. Dollarbeløpene fra Sysdig er anslag over mulig kostnad ved maksimal bruk, ikke målte tap. Tallene fra Okta beskriver én dump, og de 24 gyldige nøklene var dem som ble funnet gyldige i den, ikke et mål på hvor mange nøkler som stjeles totalt.

Kontrasten i overskriften er en forenkling. Pillar opplyser at den samme operasjonen også søkte regnekraft til utvinning av kryptovaluta, så de to aktivitetene eksisterer side om side heller enn at den ene erstatter den andre [3]. Ingen av kildene oppgir et antall stjålne Claude-nøkler, og kildene som er hentet, sier ikke hvor stor andel av tyveriene som skjer på personlige Mac-maskiner.

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices