Pesquisadores de segurança usam o termo LLMjacking para o roubo de acesso a modelos de linguagem hospedados, que a Sysdig documentou pela primeira vez em 2024 e comparou ao cryptojacking, a prática mais antiga de roubar poder computacional para minerar moedas [1] [2]. Reportagens de 2026 descrevem chaves de IA roubadas sendo coletadas, testadas, revendidas e usadas como infraestrutura, e uma análise da Okta de logs de ladrões de informações encontrou tokens e chaves de serviços de IA entre os dados roubados [3] [4] [5].
Contexto
No cryptojacking, um atacante roda software de mineração no hardware ou na conta de nuvem de outra pessoa, e a vítima paga pela eletricidade ou pela computação. O relatório da Sysdig de 2024 descreve a mesma lógica econômica para modelos de linguagem: o atacante usa as credenciais da vítima para rodar inferência em um modelo hospedado, e a vítima recebe a fatura [2]. A chave de um modelo hospedado é uma credencial do tipo bearer, então quem tiver a sequência de caracteres pode usar a conta sem nenhum outro login.
Este texto trata da tendência geral. Uma reportagem mais específica sobre ladrões de informações que levam tokens e históricos de prompts de agentes de programação é abordada em Gen Digital encontra ladrões de informações coletando tokens e históricos de prompts de agentes de programação com IA, e um caso de cadeia de suprimentos em Pacotes npm e PyPI sequestrados que roubam chaves de desenvolvedores.
Constatações
O primeiro relatório da Sysdig, de maio de 2024, descreveu atacantes que obtiveram credenciais de um sistema que rodava uma versão vulnerável do framework Laravel (CVE-2021-3129) e depois miraram modelos hospedados, em especial o Claude, da Anthropic, no AWS Bedrock. Os atacantes sondaram dez serviços de IA para descobrir quais credenciais funcionavam, entre eles Anthropic, OpenAI, Azure, Google Vertex AI, Mistral e OpenRouter. A Sysdig estimou que o uso dos modelos Claude 2.x na cota máxima em todas as regiões poderia custar à vítima mais de US$ 46.000 por dia [1].
Em setembro de 2024, a Sysdig relatou um aumento de dez vezes nas solicitações aos modelos durante julho daquele ano e uma estimativa de custo acima de US$ 100.000 por dia para modelos de ponta como o Claude 3 Opus. A empresa também observou atacantes ativando modelos que a vítima não havia ativado e excluindo a configuração de registro de invocações de modelos, o que esconde o uso do titular da conta [2].
A Pillar Security relatou em 28 de janeiro de 2026 uma operação que chamou de Bizarre Bazaar. Seus honeypots registraram 35.000 sessões de ataque, uma média de 972 por dia, contra endpoints de modelos expostos, como servidores Ollama sem autenticação e APIs compatíveis com a OpenAI, e contra servidores MCP sem controle de acesso. A Pillar descreve uma cadeia de suprimentos em três partes, de varredura, validação e revenda, com acesso a mais de 30 provedores de modelos vendido em uma loja com desconto de quarenta a sessenta por cento, e um intervalo típico de duas a oito horas entre uma varredura pública e uma tentativa de exploração [3]. A operação descrita pela Pillar envolve endpoints expostos, e não chaves roubadas do Mac de uma pessoa; ela foi incluída porque mostra o mercado de revenda.
A AI Safety Initiative da Cloud Security Alliance escreveu em 18 de junho de 2026 que o LLMjacking passou de transferência de custos a infraestrutura para ferramentas ofensivas. O texto cita uma ferramenta documentada pela Sysdig que usa capacidade de inferência sequestrada como motor de raciocínio e um incidente de maio de 2026 em que uma intrusão conduzida por modelo chegou à exfiltração de um banco de dados passando por quatro pontos de pivô em menos de dois minutos [4].
O caminho a partir do computador de um desenvolvedor é documentado pela Okta. A empresa analisou um despejo de 7 GB de dados de ladrões de informações publicado no Telegram em 2 de agosto de 2026, vindo de 5.871 máquinas infectadas em 162 países. O despejo continha 44.791 JSON web tokens únicos, dos quais 555 provavelmente ligados a serviços de IA, e 24 chaves de API válidas para Google Gemini, OpenAI, Groq e OpenRouter. Os serviços afetados também incluíam Anthropic, Cursor e Poe. O artigo cita o Lumma Stealer e o Vidar como as ferramentas envolvidas, e Jeremy Kirk, da Okta, é citado dizendo que tokens de sessão e chaves de API podem ser reutilizados para contornar a autenticação baseada em credenciais [5].
Um artigo do Techweez de 28 de setembro de 2026 atribui a tendência à equipe Mandiant, do Google, e lista as origens habituais de uma credencial: um token de acesso pessoal enviado ao GitHub, uma chave de API vazada ou um token de sessão levado por um ladrão de informações. Segundo o texto, as vítimas muitas vezes só descobrem o abuso quando a fatura chega [6].
Implicações para usuários de Mac
As reportagens descrevem vários caminhos distintos: chaves vazadas em código público, credenciais tiradas de servidores com falhas conhecidas, endpoints de modelos expostos e segredos levados de um computador pessoal por um ladrão de informações. Só o último envolve diretamente um Mac. Um desenvolvedor que guarda uma chave em um arquivo de configuração comum, em um perfil do shell ou em uma pasta de projeto sincronizada oferece a um ladrão de informações um alvo previsível [5] [7].
Em geral, o roubo não é o evento visível. O atacante usa a chave a partir das próprias máquinas, e o dono vê uma conta a pagar. A comparação da Sysdig com o cryptojacking se sustenta nesse aspecto: o custo recai sobre o titular da conta, e não sobre o atacante [2].
Recomendações
- Mantenha as chaves fora do código-fonte e de arquivos enviados a repositórios ou sincronizados. A Anthropic recomenda injetá-las como variáveis de ambiente ou, melhor ainda, usar um gerenciador de segredos em vez de arquivos dotenv locais, e adicionar os arquivos .env ao .gitignore [7].
- Inclua a varredura de segredos no pipeline de build. A Anthropic sugere uma ferramenta como o Gitleaks e diz que participa do programa de varredura de segredos do GitHub, o que faz com que chaves do Claude expostas em repositórios públicos sejam desativadas automaticamente [7].
- Use uma chave separada para cada ambiente e projeto, para que um vazamento tenha alcance limitado [7]. Prefira tokens de escopo restrito e curta duração quando o provedor os oferecer [5].
- Defina limites de gasto e alertas de cobrança e revise os logs de uso. Tanto a Anthropic quanto a Cloud Security Alliance recomendam isso como o sinal prático de uma chave roubada [4] [7].
- Troque as chaves periodicamente (a Anthropic sugere a cada 90 dias) e imediatamente depois de qualquer suspeita de exposição, inclusive depois da infecção de um computador, e não apenas depois de uma troca de senha [7].
- Nunca exponha à internet um modelo auto-hospedado ou um servidor MCP sem autenticação [3].
Relevância para o FireAI
O FireAI não consegue impedir o uso de uma chave que já foi roubada, porque o atacante a usa a partir de outras máquinas e o tráfego nunca passa pelo Mac do usuário. Ele também não encontra chaves em arquivos, não verifica repositórios, não troca credenciais nem confere a conta de um provedor. O que ele pode fazer diz respeito ao roubo a partir do próprio Mac. No modo Alerta, um app novo sem regra que tenta se conectar dispara um aviso, o modo Paranoico bloqueia apps sem assinatura, e as listas de inteligência de ameaças podem bloquear destinos maliciosos conhecidos. O mapa-múndi mostra qual app falou com qual servidor e avisa em vermelho quando o Mac de repente envia muitos dados para um país. Um ladrão de informações que envie dados por uma conexão que um app já aprovado tem permissão de fazer não geraria nenhuma pergunta.
Limitações
As fontes são de natureza diferente. Sysdig, Pillar e Okta relatam observações próprias; a nota da Cloud Security Alliance é uma síntese secundária, e o artigo do Techweez, que atribui a tendência à Mandiant, não traz números e não foi conferido com uma publicação da Mandiant. Os valores em dólar da Sysdig são estimativas do custo possível no uso máximo, e não perdas medidas. Os números da Okta descrevem um único despejo, e as 24 chaves válidas são as que se mostraram válidas nele, e não uma medida de quantas chaves são roubadas no total.
O contraste do título é uma simplificação. A Pillar afirma que a mesma operação também buscava capacidade computacional para mineração de criptomoedas, de modo que as duas atividades coexistem, e não que uma substituiu a outra [3]. Nenhuma das fontes informa uma contagem de chaves do Claude roubadas, e as fontes consultadas não dizem que parcela dos roubos tem origem em Macs pessoais.
Experimente o FireAI, da HisnLabs grátis por 17 dias.