Новости безопасности и искусственного интеллекта

LLMjacking и учётные данные ИИ · Автор FireAI Security & Research Team · Опубликовано

Злоумышленники, когда-то захватывавшие компьютеры для майнинга криптовалюты, теперь охотятся за ключами API ИИ

Исследователи описывают LLMjacking: украденные облачные ключи и ключи API ИИ, включая доступ к Claude, перепродаются или используются для бесплатных вычислений за счёт владельца. Что известно и что делать.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Исследователи безопасности называют LLMjacking кражу доступа к размещённым в облаке языковым моделям; Sysdig впервые описала это явление в 2024 году и сравнила его с криптоджекингом — более старой практикой кражи вычислительных мощностей для майнинга монет [1] [2]. Публикации 2026 года описывают, как украденные ключи ИИ собирают, проверяют, перепродают и используют как инфраструктуру, а анализ журналов похитителей информации, проведённый Okta, обнаружил среди украденных данных токены и ключи ИИ-сервисов [3] [4] [5].

Предыстория

При криптоджекинге злоумышленник запускает программу для майнинга на чужом оборудовании или в чужой облачной учётной записи, а жертва платит за электричество или вычисления. Отчёт Sysdig 2024 года описывает ту же экономику для языковых моделей: злоумышленник использует учётные данные жертвы, чтобы выполнять запросы к размещённой модели, а счёт получает жертва [2]. Ключ к размещённой модели — это учётные данные на предъявителя: кто владеет строкой, тот может пользоваться учётной записью без какого-либо дополнительного входа.

Этот материал посвящён общей тенденции. Более узкий отчёт о похитителях, которые забирают токены и истории подсказок у агентов для программирования, рассмотрен в материале Gen Digital обнаружила, что похитители информации собирают токены и истории подсказок ИИ-агентов для программирования, а случай атаки на цепочку поставок — в материале Захваченные пакеты npm и PyPI, похищающие ключи разработчиков.

Результаты

Первый отчёт Sysdig, от мая 2024 года, описывал злоумышленников, которые получили учётные данные из системы с уязвимой версией фреймворка Laravel (CVE-2021-3129), а затем нацелились на размещённые модели, в частности Claude от Anthropic в AWS Bedrock. Злоумышленники проверили десять ИИ-сервисов, чтобы узнать, какие учётные данные работают, среди них Anthropic, OpenAI, Azure, Google Vertex AI, Mistral и OpenRouter. По оценке Sysdig, использование моделей Claude 2.x с максимальной квотой во всех регионах могло стоить жертве более 46 000 долларов в день [1].

В сентябре 2024 года Sysdig сообщила о десятикратном росте числа запросов к моделям в июле того года и оценила стоимость более чем в 100 000 долларов в день для передовых моделей, таких как Claude 3 Opus. Компания также наблюдала, как злоумышленники включали модели, которые жертва не включала, и удаляли конфигурацию журналирования вызовов моделей, скрывая использование от владельца учётной записи [2].

Pillar Security 28 января 2026 года сообщила об операции, которую назвала Bizarre Bazaar. Её ловушки зафиксировали 35 000 сеансов атак, в среднем 972 в день, против открытых конечных точек моделей, таких как серверы Ollama без аутентификации и API, совместимые с OpenAI, а также против серверов MCP без контроля доступа. Pillar описывает цепочку поставок из трёх звеньев — сканирование, проверка и перепродажа, — в которой доступ к более чем 30 поставщикам моделей продаётся через витрину со скидкой от сорока до шестидесяти процентов, а между публичным сканированием и попыткой эксплуатации обычно проходит от двух до восьми часов [3]. Операция, описанная Pillar, касается открытых конечных точек, а не ключей, украденных с чьего-либо Mac; она приведена здесь, потому что показывает рынок перепродажи.

Инициатива по безопасности ИИ организации Cloud Security Alliance 18 июня 2026 года написала, что LLMjacking превратился из перекладывания расходов в инфраструктуру для наступательных инструментов. Она ссылается на описанный Sysdig инструмент, который использует захваченные мощности для вывода в качестве своего механизма рассуждений, и на инцидент в мае 2026 года, когда управляемое моделью вторжение дошло до вывода данных из базы через четыре точки перехода менее чем за две минуты [4].

Путь с компьютера разработчика задокументировала Okta. Компания проанализировала дамп похитителя объёмом 7 ГБ, опубликованный в Telegram 2 августа 2026 года и полученный с 5 871 заражённого компьютера в 162 странах. В дампе было 44 791 уникальный веб-токен JSON, из которых 555, вероятно, были связаны с ИИ-сервисами, и 24 действующих ключа API для Google Gemini, OpenAI, Groq и OpenRouter. Среди затронутых сервисов были также Anthropic, Cursor и Poe. В статье в качестве использованных инструментов названы Lumma Stealer и Vidar, а Джереми Кирк из Okta говорит, что токены сеансов и ключи API можно воспроизвести, чтобы обойти аутентификацию на основе учётных данных [5].

Статья Techweez от 28 сентября 2026 года приписывает выявление тенденции команде Mandiant из Google и перечисляет обычные источники учётных данных: персональный токен доступа, загруженный на GitHub, утёкший ключ API или токен сеанса, похищенный программой-похитителем информации. По её словам, жертвы часто узнают о злоупотреблении, только когда приходит счёт [6].

Выводы для пользователей Mac

В отчётах описано несколько отдельных путей: ключи, утёкшие в публичном коде, учётные данные, взятые с серверов с известными уязвимостями, открытые конечные точки моделей и секреты, похищенные с персонального компьютера программой-похитителем. Только последний путь напрямую касается Mac. Разработчик, хранящий ключ в обычном файле конфигурации, профиле командной оболочки или синхронизируемой папке проекта, даёт похитителю предсказуемую цель [5] [7].

Сама кража обычно остаётся незаметной. Злоумышленник использует ключ со своих компьютеров, а владелец видит счёт. В этом отношении сравнение Sysdig с криптоджекингом верно: расходы несёт владелец учётной записи, а не злоумышленник [2].

Рекомендации

  1. Не храните ключи в исходном коде и в файлах, которые загружаются в репозиторий или синхронизируются. Anthropic советует передавать их через переменные окружения или, что лучше, использовать менеджер секретов вместо локальных файлов dotenv, а также добавлять файлы .env в .gitignore [7].
  2. Добавьте сканирование секретов в конвейер сборки. Anthropic предлагает такой инструмент, как Gitleaks, и сообщает, что участвует в программе сканирования секретов GitHub, благодаря чему открытые ключи Claude в публичных репозиториях автоматически отключаются [7].
  3. Используйте отдельный ключ для каждого окружения и проекта, чтобы последствия одной утечки были ограничены [7]. Отдавайте предпочтение токенам с узкими правами и коротким сроком действия, если поставщик их предлагает [5].
  4. Установите лимиты расходов и оповещения о счетах и просматривайте журналы использования. И Anthropic, и Cloud Security Alliance рекомендуют это как практический признак кражи ключа [4] [7].
  5. Меняйте ключи по графику (Anthropic предлагает каждые 90 дней) и немедленно после любого подозрения на раскрытие, в том числе после заражения компьютера, а не только после смены пароля [7].
  6. Никогда не открывайте доступ из интернета к собственной размещённой модели или серверу MCP без аутентификации [3].

Какое отношение это имеет к FireAI

FireAI не может остановить использование уже украденного ключа, потому что злоумышленник использует его с других компьютеров и трафик никогда не проходит через Mac пользователя. Он также не ищет ключи в файлах, не сканирует репозитории, не меняет учётные данные и не проверяет учётную запись у поставщика. То, что он может сделать, касается кражи с самого Mac. В режиме оповещения новое приложение без правила, пытающееся подключиться, вызывает запрос, режим «Паранойя» блокирует неподписанные приложения, а списки угроз могут блокировать известные вредные адреса. Карта мира показывает, какое приложение с каким сервером общалось, и предупреждает красным цветом, когда Mac внезапно отправляет много данных в одну страну. О похитителе, который отправляет данные через соединение, уже разрешённое одобренному приложению, запроса не будет.

Ограничения

Источники различаются по характеру. Sysdig, Pillar и Okta сообщают о собственных наблюдениях; заметка Cloud Security Alliance — вторичное обобщение, а статья Techweez, приписывающая выявление тенденции Mandiant, не приводит цифр и не сверялась с публикацией Mandiant. Суммы в долларах от Sysdig — оценки возможных расходов при максимальном использовании, а не измеренные потери. Цифры Okta описывают один дамп, и 24 действующих ключа — это ключи, признанные действующими в нём, а не мера общего числа украденных ключей.

Противопоставление в заголовке — упрощение. Pillar указывает, что та же операция искала и вычислительные мощности для майнинга криптовалюты, так что эти два вида деятельности сосуществуют, а не один заменяет другой [3]. Ни один из источников не сообщает числа украденных ключей Claude, а полученные источники не говорят, какая доля краж происходит на персональных Mac.

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices