Badacze bezpieczeństwa nazywają LLMjackingiem kradzież dostępu do hostowanych modeli językowych; zjawisko to Sysdig po raz pierwszy udokumentował w 2024 r. i porównał do cryptojackingu, starszej praktyki kradzieży mocy obliczeniowej w celu kopania kryptowalut [1] [2]. Doniesienia z 2026 r. opisują skradzione klucze AI, które są zbierane, testowane, odsprzedawane i wykorzystywane jako infrastruktura, a analiza logów stealerów przeprowadzona przez Okta wykazała wśród skradzionych danych tokeny i klucze usług AI [3] [4] [5].
Tło
W cryptojackingu atakujący uruchamia oprogramowanie do kopania na cudzym sprzęcie lub koncie w chmurze, a ofiara płaci za prąd lub moc obliczeniową. Raport Sysdig z 2024 r. opisuje ten sam mechanizm ekonomiczny w przypadku modeli językowych: atakujący używa poświadczeń ofiary do wnioskowania na hostowanym modelu, a ofiara otrzymuje fakturę [2]. Klucz do hostowanego modelu jest poświadczeniem typu bearer, więc każdy, kto ma ten ciąg znaków, może korzystać z konta bez dodatkowego logowania.
Ten materiał przedstawia ogólny trend. Węższe doniesienie o stealerach przejmujących tokeny i historie promptów z agentów do programowania omówiono w tekście Gen Digital: infostealery zbierają tokeny i historie promptów z agentów AI do programowania, a przypadek ataku na łańcuch dostaw w tekście Przejęte pakiety npm i PyPI kradnące klucze programistów.
Ustalenia
Pierwszy raport Sysdig, z maja 2024 r., opisywał atakujących, którzy zdobyli poświadczenia z systemu z podatną wersją frameworka Laravel (CVE-2021-3129), a następnie wzięli na cel hostowane modele, zwłaszcza Claude od Anthropic w AWS Bedrock. Atakujący sprawdzili dziesięć usług AI, aby ustalić, które poświadczenia działają, w tym Anthropic, OpenAI, Azure, Google Vertex AI, Mistral i OpenRouter. Sysdig oszacował, że korzystanie z modeli Claude 2.x przy maksymalnym limicie we wszystkich regionach mogłoby kosztować ofiarę ponad 46 000 dolarów dziennie [1].
We wrześniu 2024 r. Sysdig odnotował dziesięciokrotny wzrost liczby żądań do modeli w lipcu tego roku i oszacował koszt na ponad 100 000 dolarów dziennie w przypadku najnowocześniejszych modeli, takich jak Claude 3 Opus. Zaobserwował też, że atakujący włączali modele, których ofiara nie włączyła, i usuwali konfigurację rejestrowania wywołań modeli, co ukrywa użycie przed właścicielem konta [2].
Pillar Security opisał 28 stycznia 2026 r. operację nazwaną Bizarre Bazaar. Jego honeypoty zarejestrowały 35 000 sesji ataków, średnio 972 dziennie, na wystawione punkty końcowe modeli, takie jak nieuwierzytelnione serwery Ollama i API zgodne z OpenAI, oraz na serwery MCP bez kontroli dostępu. Pillar opisuje trzyczęściowy łańcuch dostaw obejmujący skanowanie, weryfikację i odsprzedaż, w którym dostęp do ponad 30 dostawców modeli jest sprzedawany w sklepie internetowym z rabatem od 40 do 60 proc., a typowe opóźnienie między publicznym skanowaniem a próbą wykorzystania wynosi od dwóch do ośmiu godzin [3]. Operacja opisana przez Pillar dotyczy wystawionych punktów końcowych, a nie kluczy skradzionych z czyjegoś Maca; uwzględniono ją, ponieważ pokazuje rynek odsprzedaży.
AI Safety Initiative organizacji Cloud Security Alliance napisała 18 czerwca 2026 r., że LLMjacking przeszedł od przerzucania kosztów do roli infrastruktury dla narzędzi ofensywnych. Przywołuje udokumentowane przez Sysdig narzędzie, które wykorzystuje przejętą moc wnioskowania jako silnik rozumowania, oraz incydent z maja 2026 r., w którym włamanie sterowane przez model doprowadziło do eksfiltracji bazy danych przez cztery punkty przejścia w mniej niż dwie minuty [4].
Drogę z komputera programisty udokumentowała Okta. Przeanalizowała 7 GB zrzutu danych ze stealerów opublikowanego na Telegramie 2 sierpnia 2026 r., pochodzącego z 5871 zainfekowanych komputerów w 162 krajach. Zrzut zawierał 44 791 unikalnych tokenów JSON Web Token, z których 555 było prawdopodobnie powiązanych z usługami AI, oraz 24 ważne klucze API do Google Gemini, OpenAI, Groq i OpenRouter. Wśród dotkniętych usług znalazły się też Anthropic, Cursor i Poe. Artykuł wymienia Lumma Stealer i Vidar jako użyte narzędzia i cytuje Jeremy'ego Kirka z Okta, według którego tokeny sesji i klucze API można odtworzyć, aby obejść uwierzytelnianie oparte na poświadczeniach [5].
Artykuł Techweez z 28 września 2026 r. przypisuje opis trendu zespołowi Mandiant firmy Google i wymienia typowe źródła poświadczeń: osobisty token dostępu zatwierdzony w repozytorium na GitHubie, ujawniony klucz API lub token sesji przechwycony przez infostealer. Według artykułu ofiary często dowiadują się o nadużyciu dopiero, gdy przychodzi faktura [6].
Znaczenie dla użytkowników Maca
Doniesienia opisują kilka odrębnych dróg: klucze ujawnione w publicznym kodzie, poświadczenia przejęte z serwerów ze znanymi lukami, wystawione punkty końcowe modeli oraz sekrety wykradzione z komputera osobistego przez stealer. Tylko ostatnia bezpośrednio dotyczy Maca. Programista, który przechowuje klucz w zwykłym pliku konfiguracyjnym, profilu powłoki lub synchronizowanym folderze projektu, daje stealerowi przewidywalny cel [5] [7].
Sama kradzież zwykle nie jest widocznym zdarzeniem. Atakujący używa klucza z własnych maszyn, a właściciel widzi rachunek. Porównanie Sysdig z cryptojackingiem jest pod tym względem trafne: koszt ponosi posiadacz konta, a nie atakujący [2].
Zalecenia
- Nie umieszczaj kluczy w kodzie źródłowym ani w plikach zatwierdzanych w repozytorium lub synchronizowanych. Anthropic zaleca wstrzykiwanie ich jako zmiennych środowiskowych, a najlepiej korzystanie z menedżera sekretów zamiast lokalnych plików dotenv, oraz dodanie plików .env do .gitignore [7].
- Dodaj skanowanie sekretów do potoku budowania. Anthropic proponuje narzędzie takie jak Gitleaks i podaje, że uczestniczy w programie skanowania sekretów GitHub, dzięki czemu ujawnione klucze Claude w publicznych repozytoriach są automatycznie dezaktywowane [7].
- Używaj osobnego klucza dla każdego środowiska i projektu, aby pojedynczy wyciek miał ograniczony zasięg [7]. Wybieraj tokeny o wąskim zakresie i krótkim czasie ważności, jeśli dostawca je oferuje [5].
- Ustaw limity wydatków i alerty rozliczeniowe oraz przeglądaj logi użycia. Zarówno Anthropic, jak i Cloud Security Alliance zalecają to jako praktyczny sygnał kradzieży klucza [4] [7].
- Zmieniaj klucze według harmonogramu (Anthropic sugeruje co 90 dni) i natychmiast po każdym podejrzeniu ujawnienia, także po infekcji komputera, a nie tylko po zmianie hasła [7].
- Nigdy nie wystawiaj samodzielnie hostowanego modelu ani serwera MCP do internetu bez uwierzytelniania [3].
Związek z FireAI
FireAI nie może powstrzymać użycia klucza, który już został skradziony, ponieważ atakujący korzysta z niego z innych maszyn, a ruch nigdy nie przechodzi przez Maca użytkownika. Nie wyszukuje też kluczy w plikach, nie skanuje repozytoriów, nie zmienia poświadczeń i nie sprawdza konta u dostawcy. Może natomiast działać przy kradzieży z samego Maca. W trybie Alert nowa aplikacja bez reguły, która próbuje się połączyć, wywołuje monit, tryb Paranoid blokuje niepodpisane aplikacje, a listy zagrożeń mogą blokować znane złośliwe cele. Mapa świata pokazuje, która aplikacja komunikowała się z którym serwerem, i ostrzega na czerwono, gdy Mac nagle wysyła dużo danych do jednego kraju. Stealer, który wysyła dane przez połączenie, na jakie już zatwierdzona aplikacja ma zezwolenie, nie wywołałby pytania.
Ograniczenia
Źródła mają różny charakter. Sysdig, Pillar i Okta przedstawiają własne obserwacje; notatka Cloud Security Alliance jest syntezą wtórną, a artykuł Techweez, który przypisuje opis trendu Mandiant, nie podaje liczb i nie został zweryfikowany z publikacją Mandiant. Kwoty w dolarach podane przez Sysdig to szacunki możliwych kosztów przy maksymalnym wykorzystaniu, a nie zmierzone straty. Dane Okta opisują jeden zrzut, a 24 ważne klucze to te, które okazały się w nim ważne, a nie miara ogólnej liczby skradzionych kluczy.
Kontrast w tytule jest uproszczeniem. Pillar stwierdza, że ta sama operacja szukała też mocy obliczeniowej do kopania kryptowalut, więc obie działalności współistnieją, a nie jedna zastępuje drugą [3]. Żadne ze źródeł nie podaje liczby skradzionych kluczy Claude, a pobrane źródła nie mówią, jaka część kradzieży zaczyna się na prywatnych Macach.
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.