Исследователи безопасности называют LLMjacking кражу доступа к размещённым в облаке языковым моделям; Sysdig впервые описала это явление в 2024 году и сравнила его с криптоджекингом — более старой практикой кражи вычислительных мощностей для майнинга монет [1] [2]. Публикации 2026 года описывают, как украденные ключи ИИ собирают, проверяют, перепродают и используют как инфраструктуру, а анализ журналов похитителей информации, проведённый Okta, обнаружил среди украденных данных токены и ключи ИИ-сервисов [3] [4] [5].
Предыстория
При криптоджекинге злоумышленник запускает программу для майнинга на чужом оборудовании или в чужой облачной учётной записи, а жертва платит за электричество или вычисления. Отчёт Sysdig 2024 года описывает ту же экономику для языковых моделей: злоумышленник использует учётные данные жертвы, чтобы выполнять запросы к размещённой модели, а счёт получает жертва [2]. Ключ к размещённой модели — это учётные данные на предъявителя: кто владеет строкой, тот может пользоваться учётной записью без какого-либо дополнительного входа.
Этот материал посвящён общей тенденции. Более узкий отчёт о похитителях, которые забирают токены и истории подсказок у агентов для программирования, рассмотрен в материале Gen Digital обнаружила, что похитители информации собирают токены и истории подсказок ИИ-агентов для программирования, а случай атаки на цепочку поставок — в материале Захваченные пакеты npm и PyPI, похищающие ключи разработчиков.
Результаты
Первый отчёт Sysdig, от мая 2024 года, описывал злоумышленников, которые получили учётные данные из системы с уязвимой версией фреймворка Laravel (CVE-2021-3129), а затем нацелились на размещённые модели, в частности Claude от Anthropic в AWS Bedrock. Злоумышленники проверили десять ИИ-сервисов, чтобы узнать, какие учётные данные работают, среди них Anthropic, OpenAI, Azure, Google Vertex AI, Mistral и OpenRouter. По оценке Sysdig, использование моделей Claude 2.x с максимальной квотой во всех регионах могло стоить жертве более 46 000 долларов в день [1].
В сентябре 2024 года Sysdig сообщила о десятикратном росте числа запросов к моделям в июле того года и оценила стоимость более чем в 100 000 долларов в день для передовых моделей, таких как Claude 3 Opus. Компания также наблюдала, как злоумышленники включали модели, которые жертва не включала, и удаляли конфигурацию журналирования вызовов моделей, скрывая использование от владельца учётной записи [2].
Pillar Security 28 января 2026 года сообщила об операции, которую назвала Bizarre Bazaar. Её ловушки зафиксировали 35 000 сеансов атак, в среднем 972 в день, против открытых конечных точек моделей, таких как серверы Ollama без аутентификации и API, совместимые с OpenAI, а также против серверов MCP без контроля доступа. Pillar описывает цепочку поставок из трёх звеньев — сканирование, проверка и перепродажа, — в которой доступ к более чем 30 поставщикам моделей продаётся через витрину со скидкой от сорока до шестидесяти процентов, а между публичным сканированием и попыткой эксплуатации обычно проходит от двух до восьми часов [3]. Операция, описанная Pillar, касается открытых конечных точек, а не ключей, украденных с чьего-либо Mac; она приведена здесь, потому что показывает рынок перепродажи.
Инициатива по безопасности ИИ организации Cloud Security Alliance 18 июня 2026 года написала, что LLMjacking превратился из перекладывания расходов в инфраструктуру для наступательных инструментов. Она ссылается на описанный Sysdig инструмент, который использует захваченные мощности для вывода в качестве своего механизма рассуждений, и на инцидент в мае 2026 года, когда управляемое моделью вторжение дошло до вывода данных из базы через четыре точки перехода менее чем за две минуты [4].
Путь с компьютера разработчика задокументировала Okta. Компания проанализировала дамп похитителя объёмом 7 ГБ, опубликованный в Telegram 2 августа 2026 года и полученный с 5 871 заражённого компьютера в 162 странах. В дампе было 44 791 уникальный веб-токен JSON, из которых 555, вероятно, были связаны с ИИ-сервисами, и 24 действующих ключа API для Google Gemini, OpenAI, Groq и OpenRouter. Среди затронутых сервисов были также Anthropic, Cursor и Poe. В статье в качестве использованных инструментов названы Lumma Stealer и Vidar, а Джереми Кирк из Okta говорит, что токены сеансов и ключи API можно воспроизвести, чтобы обойти аутентификацию на основе учётных данных [5].
Статья Techweez от 28 сентября 2026 года приписывает выявление тенденции команде Mandiant из Google и перечисляет обычные источники учётных данных: персональный токен доступа, загруженный на GitHub, утёкший ключ API или токен сеанса, похищенный программой-похитителем информации. По её словам, жертвы часто узнают о злоупотреблении, только когда приходит счёт [6].
Выводы для пользователей Mac
В отчётах описано несколько отдельных путей: ключи, утёкшие в публичном коде, учётные данные, взятые с серверов с известными уязвимостями, открытые конечные точки моделей и секреты, похищенные с персонального компьютера программой-похитителем. Только последний путь напрямую касается Mac. Разработчик, хранящий ключ в обычном файле конфигурации, профиле командной оболочки или синхронизируемой папке проекта, даёт похитителю предсказуемую цель [5] [7].
Сама кража обычно остаётся незаметной. Злоумышленник использует ключ со своих компьютеров, а владелец видит счёт. В этом отношении сравнение Sysdig с криптоджекингом верно: расходы несёт владелец учётной записи, а не злоумышленник [2].
Рекомендации
- Не храните ключи в исходном коде и в файлах, которые загружаются в репозиторий или синхронизируются. Anthropic советует передавать их через переменные окружения или, что лучше, использовать менеджер секретов вместо локальных файлов dotenv, а также добавлять файлы .env в .gitignore [7].
- Добавьте сканирование секретов в конвейер сборки. Anthropic предлагает такой инструмент, как Gitleaks, и сообщает, что участвует в программе сканирования секретов GitHub, благодаря чему открытые ключи Claude в публичных репозиториях автоматически отключаются [7].
- Используйте отдельный ключ для каждого окружения и проекта, чтобы последствия одной утечки были ограничены [7]. Отдавайте предпочтение токенам с узкими правами и коротким сроком действия, если поставщик их предлагает [5].
- Установите лимиты расходов и оповещения о счетах и просматривайте журналы использования. И Anthropic, и Cloud Security Alliance рекомендуют это как практический признак кражи ключа [4] [7].
- Меняйте ключи по графику (Anthropic предлагает каждые 90 дней) и немедленно после любого подозрения на раскрытие, в том числе после заражения компьютера, а не только после смены пароля [7].
- Никогда не открывайте доступ из интернета к собственной размещённой модели или серверу MCP без аутентификации [3].
Какое отношение это имеет к FireAI
FireAI не может остановить использование уже украденного ключа, потому что злоумышленник использует его с других компьютеров и трафик никогда не проходит через Mac пользователя. Он также не ищет ключи в файлах, не сканирует репозитории, не меняет учётные данные и не проверяет учётную запись у поставщика. То, что он может сделать, касается кражи с самого Mac. В режиме оповещения новое приложение без правила, пытающееся подключиться, вызывает запрос, режим «Паранойя» блокирует неподписанные приложения, а списки угроз могут блокировать известные вредные адреса. Карта мира показывает, какое приложение с каким сервером общалось, и предупреждает красным цветом, когда Mac внезапно отправляет много данных в одну страну. О похитителе, который отправляет данные через соединение, уже разрешённое одобренному приложению, запроса не будет.
Ограничения
Источники различаются по характеру. Sysdig, Pillar и Okta сообщают о собственных наблюдениях; заметка Cloud Security Alliance — вторичное обобщение, а статья Techweez, приписывающая выявление тенденции Mandiant, не приводит цифр и не сверялась с публикацией Mandiant. Суммы в долларах от Sysdig — оценки возможных расходов при максимальном использовании, а не измеренные потери. Цифры Okta описывают один дамп, и 24 действующих ключа — это ключи, признанные действующими в нём, а не мера общего числа украденных ключей.
Противопоставление в заголовке — упрощение. Pillar указывает, что та же операция искала и вычислительные мощности для майнинга криптовалюты, так что эти два вида деятельности сосуществуют, а не один заменяет другой [3]. Ни один из источников не сообщает числа украденных ключей Claude, а полученные источники не говорят, какая доля краж происходит на персональных Mac.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.