Notícias sobre segurança e IA

LLMjacking e credenciais de IA · Por FireAI Security & Research Team · Publicado

Os atacantes que antes sequestravam computadores para minerar criptomoedas procuram agora chaves de API de IA

Investigadores descrevem o LLMjacking: chaves roubadas da nuvem e de API de IA, incluindo acesso ao Claude, são revendidas ou usadas gratuitamente enquanto o titular paga.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Os investigadores de segurança usam o termo LLMjacking para o roubo de acesso a modelos de linguagem alojados, que a Sysdig documentou pela primeira vez em 2024 e comparou ao cryptojacking, a prática mais antiga de roubar capacidade de computação para minerar moedas [1] [2]. Notícias de 2026 descrevem chaves de IA roubadas a serem recolhidas, testadas, revendidas e usadas como infraestrutura, e uma análise da Okta a registos de infostealers encontrou tokens e chaves de serviços de IA entre os dados roubados [3] [4] [5].

Contexto

No cryptojacking, um atacante executa software de mineração no hardware ou na conta na nuvem de outra pessoa, e a vítima paga a eletricidade ou a computação. O relatório da Sysdig de 2024 descreve a mesma lógica económica para os modelos de linguagem: o atacante usa as credenciais da vítima para executar inferência num modelo alojado, e a vítima recebe a fatura [2]. Uma chave de um modelo alojado é uma credencial ao portador, pelo que quem detém a cadeia de caracteres pode usar a conta sem qualquer outro início de sessão.

Este artigo trata da tendência geral. Uma notícia mais restrita sobre programas de roubo que levam tokens e históricos de prompts de agentes de programação é abordada em Gen Digital finds information stealers collecting tokens and prompt histories from AI coding agents, e um caso de cadeia de fornecimento em Hijacked npm and PyPI packages that steal developer keys.

Conclusões

O primeiro relatório da Sysdig, de maio de 2024, descreveu atacantes que obtiveram credenciais a partir de um sistema com uma versão vulnerável da framework Laravel (CVE-2021-3129) e visaram depois modelos alojados, nomeadamente o Claude da Anthropic no AWS Bedrock. Os atacantes sondaram dez serviços de IA para saber que credenciais funcionavam, entre eles Anthropic, OpenAI, Azure, Google Vertex AI, Mistral e OpenRouter. A Sysdig estimou que o uso dos modelos Claude 2.x na quota máxima em todas as regiões poderia custar a uma vítima mais de 46 000 dólares por dia [1].

Em setembro de 2024, a Sysdig relatou um aumento de dez vezes nos pedidos a modelos durante julho desse ano e uma estimativa de custo superior a 100 000 dólares por dia para modelos de ponta como o Claude 3 Opus. Observou também atacantes a ativar modelos que a vítima não tinha ativado e a eliminar a configuração de registo das invocações de modelos, o que esconde a utilização ao titular da conta [2].

A Pillar Security relatou a 28 de janeiro de 2026 uma operação a que chamou Bizarre Bazaar. Os seus honeypots registaram 35 000 sessões de ataque, uma média de 972 por dia, contra endpoints de modelos expostos, como servidores Ollama sem autenticação e APIs compatíveis com a OpenAI, e contra servidores MCP sem controlo de acesso. A Pillar descreve uma cadeia de fornecimento em três partes, de varrimento, validação e revenda, com acesso a mais de 30 fornecedores de modelos vendido através de uma loja com um desconto de quarenta a sessenta por cento, e um intervalo típico de duas a oito horas entre um varrimento público e uma tentativa de exploração [3]. A operação da Pillar diz respeito a endpoints expostos e não a chaves roubadas do Mac de uma pessoa; é incluída porque mostra o mercado de revenda.

A AI Safety Initiative da Cloud Security Alliance escreveu a 18 de junho de 2026 que o LLMjacking passou da transferência de custos para infraestrutura de ferramentas ofensivas. Cita uma ferramenta documentada pela Sysdig que usa capacidade de inferência sequestrada como motor de raciocínio, e um incidente de maio de 2026 em que uma intrusão conduzida por um modelo chegou à exfiltração de uma base de dados através de quatro pontos de pivô em menos de dois minutos [4].

O caminho a partir do computador de um programador está documentado pela Okta. A empresa analisou um despejo de 7 GB de registos de infostealers publicado no Telegram a 2 de agosto de 2026, proveniente de 5871 máquinas infetadas em 162 países. O despejo continha 44 791 JSON web tokens únicos, dos quais 555 estariam provavelmente ligados a serviços de IA, e 24 chaves de API válidas para Google Gemini, OpenAI, Groq e OpenRouter. Os serviços afetados incluíam também Anthropic, Cursor e Poe. O artigo indica o Lumma Stealer e o Vidar como as ferramentas envolvidas, e cita Jeremy Kirk, da Okta, segundo o qual os tokens de sessão e as chaves de API podem ser reutilizados para contornar a autenticação baseada em credenciais [5].

Um artigo da Techweez de 28 de setembro de 2026 atribui a tendência à equipa Mandiant da Google e enumera as origens habituais de uma credencial: um token de acesso pessoal publicado no GitHub, uma chave de API exposta ou um token de sessão retirado por um infostealer. Refere que as vítimas muitas vezes só descobrem o abuso quando chega a fatura [6].

Implicações para os utilizadores de Mac

As notícias descrevem vários caminhos distintos: chaves expostas em código público, credenciais retiradas de servidores com falhas conhecidas, endpoints de modelos expostos e segredos retirados de um computador pessoal por um infostealer. Só o último envolve diretamente um Mac. Um programador que guarda uma chave num ficheiro de configuração simples, num perfil da shell ou numa pasta de projeto sincronizada dá a um programa de roubo um alvo previsível [5] [7].

O roubo não é normalmente o acontecimento visível. O atacante usa a chave a partir das suas próprias máquinas, e o titular vê uma fatura. A comparação da Sysdig com o cryptojacking mantém-se nesse aspeto: o custo recai sobre o titular da conta e não sobre o atacante [2].

Recomendações

  1. Manter as chaves fora do código-fonte e dos ficheiros que são publicados ou sincronizados. A Anthropic aconselha injetá-las como variáveis de ambiente ou, melhor ainda, usar um gestor de segredos em vez de ficheiros dotenv locais, e acrescentar os ficheiros .env ao .gitignore [7].
  2. Acrescentar a deteção de segredos ao pipeline de compilação. A Anthropic sugere uma ferramenta como o Gitleaks e afirma participar no programa de secret scanning do GitHub, o que leva à desativação automática de chaves Claude expostas em repositórios públicos [7].
  3. Usar uma chave separada para cada ambiente e projeto, de modo que uma fuga tenha um alcance limitado [7]. Preferir tokens de âmbito restrito e de curta duração quando o fornecedor os disponibiliza [5].
  4. Definir limites de gastos e alertas de faturação, e rever os registos de utilização. Tanto a Anthropic como a Cloud Security Alliance recomendam esta medida como o sinal prático de uma chave roubada [4] [7].
  5. Rodar as chaves de forma periódica (a Anthropic sugere a cada 90 dias) e de imediato após qualquer suspeita de exposição, incluindo após a infeção de um computador, e não apenas após uma mudança de palavra-passe [7].
  6. Nunca expor à internet um modelo alojado pelo próprio ou um servidor MCP sem autenticação [3].

Relevância para a FireAI

A FireAI não consegue impedir a utilização de uma chave que já foi roubada, porque o atacante a usa a partir de outras máquinas e o tráfego nunca passa pelo Mac do utilizador. Também não procura chaves em ficheiros, não analisa repositórios, não roda credenciais nem verifica a conta de um fornecedor. O que pode fazer diz respeito ao roubo a partir do próprio Mac. No modo Alerta, uma app nova sem regra que tente ligar-se desencadeia um pedido, o modo Paranoico bloqueia apps não assinadas e as listas de informações sobre ameaças podem bloquear destinos maliciosos conhecidos. O mapa-múndi mostra que app comunicou com que servidor e avisa a vermelho quando o Mac envia de repente muitos dados para um país. Um programa de roubo que envie dados através de uma ligação que uma app já aprovada pode fazer não daria origem a qualquer pergunta.

Limitações

As fontes são de natureza diferente. A Sysdig, a Pillar e a Okta relatam observações próprias; a nota da Cloud Security Alliance é uma síntese secundária, e o artigo da Techweez, que atribui a tendência à Mandiant, não apresenta números e não foi comparado com uma publicação da Mandiant. Os valores em dólares da Sysdig são estimativas do custo possível com utilização máxima, não perdas medidas. Os números da Okta descrevem um único despejo, e as 24 chaves válidas foram as que se revelaram válidas nesse despejo, não uma medida de quantas chaves são roubadas no total.

O contraste do título é uma simplificação. A Pillar indica que a mesma operação procurava também capacidade de computação para mineração de criptomoedas, pelo que as duas atividades coexistem em vez de uma substituir a outra [3]. Nenhuma das fontes apresenta um número de chaves Claude roubadas, e as fontes consultadas não indicam que parte dos roubos tem origem em Macs pessoais.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices