# Злоумышленники, когда-то захватывавшие компьютеры для майнинга криптовалюты, теперь охотятся за ключами API ИИ

> Исследователи описывают LLMjacking: украденные облачные ключи и ключи API ИИ, включая доступ к Claude, перепродаются или используются для бесплатных вычислений за счёт владельца. Что известно и что делать.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/llmjacking-attackers-hunt-ai-api-keys-not-crypto

Исследователи безопасности называют LLMjacking кражу доступа к размещённым в облаке языковым моделям; Sysdig впервые описала это явление в 2024 году и сравнила его с криптоджекингом — более старой практикой кражи вычислительных мощностей для майнинга монет [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack) [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). Публикации 2026 года описывают, как украденные ключи ИИ собирают, проверяют, перепродают и используют как инфраструктуру, а анализ журналов похитителей информации, проведённый Okta, обнаружил среди украденных данных токены и ключи ИИ-сервисов [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

## Предыстория

При криптоджекинге злоумышленник запускает программу для майнинга на чужом оборудовании или в чужой облачной учётной записи, а жертва платит за электричество или вычисления. Отчёт Sysdig 2024 года описывает ту же экономику для языковых моделей: злоумышленник использует учётные данные жертвы, чтобы выполнять запросы к размещённой модели, а счёт получает жертва [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking). Ключ к размещённой модели — это учётные данные на предъявителя: кто владеет строкой, тот может пользоваться учётной записью без какого-либо дополнительного входа.

Этот материал посвящён общей тенденции. Более узкий отчёт о похитителях, которые забирают токены и истории подсказок у агентов для программирования, рассмотрен в материале [Gen Digital обнаружила, что похитители информации собирают токены и истории подсказок ИИ-агентов для программирования](https://hisnlabs.com/en/news/infostealers-target-ai-coding-agents-tokens-prompt-histories), а случай атаки на цепочку поставок — в материале [Захваченные пакеты npm и PyPI, похищающие ключи разработчиков](https://hisnlabs.com/en/news/memtensor-npm-pypi-packages-sckit-credential-stealer).

## Результаты

Первый отчёт Sysdig, от мая 2024 года, описывал злоумышленников, которые получили учётные данные из системы с уязвимой версией фреймворка Laravel (CVE-2021-3129), а затем нацелились на размещённые модели, в частности Claude от Anthropic в AWS Bedrock. Злоумышленники проверили десять ИИ-сервисов, чтобы узнать, какие учётные данные работают, среди них Anthropic, OpenAI, Azure, Google Vertex AI, Mistral и OpenRouter. По оценке Sysdig, использование моделей Claude 2.x с максимальной квотой во всех регионах могло стоить жертве более 46 000 долларов в день [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack).

В сентябре 2024 года Sysdig сообщила о десятикратном росте числа запросов к моделям в июле того года и оценила стоимость более чем в 100 000 долларов в день для передовых моделей, таких как Claude 3 Opus. Компания также наблюдала, как злоумышленники включали модели, которые жертва не включала, и удаляли конфигурацию журналирования вызовов моделей, скрывая использование от владельца учётной записи [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

Pillar Security 28 января 2026 года сообщила об операции, которую назвала Bizarre Bazaar. Её ловушки зафиксировали 35 000 сеансов атак, в среднем 972 в день, против открытых конечных точек моделей, таких как серверы Ollama без аутентификации и API, совместимые с OpenAI, а также против серверов MCP без контроля доступа. Pillar описывает цепочку поставок из трёх звеньев — сканирование, проверка и перепродажа, — в которой доступ к более чем 30 поставщикам моделей продаётся через витрину со скидкой от сорока до шестидесяти процентов, а между публичным сканированием и попыткой эксплуатации обычно проходит от двух до восьми часов [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). Операция, описанная Pillar, касается открытых конечных точек, а не ключей, украденных с чьего-либо Mac; она приведена здесь, потому что показывает рынок перепродажи.

Инициатива по безопасности ИИ организации Cloud Security Alliance 18 июня 2026 года написала, что LLMjacking превратился из перекладывания расходов в инфраструктуру для наступательных инструментов. Она ссылается на описанный Sysdig инструмент, который использует захваченные мощности для вывода в качестве своего механизма рассуждений, и на инцидент в мае 2026 года, когда управляемое моделью вторжение дошло до вывода данных из базы через четыре точки перехода менее чем за две минуты [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/).

Путь с компьютера разработчика задокументировала Okta. Компания проанализировала дамп похитителя объёмом 7 ГБ, опубликованный в Telegram 2 августа 2026 года и полученный с 5 871 заражённого компьютера в 162 странах. В дампе было 44 791 уникальный веб-токен JSON, из которых 555, вероятно, были связаны с ИИ-сервисами, и 24 действующих ключа API для Google Gemini, OpenAI, Groq и OpenRouter. Среди затронутых сервисов были также Anthropic, Cursor и Poe. В статье в качестве использованных инструментов названы Lumma Stealer и Vidar, а Джереми Кирк из Okta говорит, что токены сеансов и ключи API можно воспроизвести, чтобы обойти аутентификацию на основе учётных данных [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).

Статья Techweez от 28 сентября 2026 года приписывает выявление тенденции команде Mandiant из Google и перечисляет обычные источники учётных данных: персональный токен доступа, загруженный на GitHub, утёкший ключ API или токен сеанса, похищенный программой-похитителем информации. По её словам, жертвы часто узнают о злоупотреблении, только когда приходит счёт [[6]](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/).

> FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — спрашивает, прежде чем неизвестное приложение подключится к новому адресу, а именно на этом шаге похититель учётных данных отправляет найденное. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

В отчётах описано несколько отдельных путей: ключи, утёкшие в публичном коде, учётные данные, взятые с серверов с известными уязвимостями, открытые конечные точки моделей и секреты, похищенные с персонального компьютера программой-похитителем. Только последний путь напрямую касается Mac. Разработчик, хранящий ключ в обычном файле конфигурации, профиле командной оболочки или синхронизируемой папке проекта, даёт похитителю предсказуемую цель [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).

Сама кража обычно остаётся незаметной. Злоумышленник использует ключ со своих компьютеров, а владелец видит счёт. В этом отношении сравнение Sysdig с криптоджекингом верно: расходы несёт владелец учётной записи, а не злоумышленник [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking).

## Рекомендации

1. Не храните ключи в исходном коде и в файлах, которые загружаются в репозиторий или синхронизируются. Anthropic советует передавать их через переменные окружения или, что лучше, использовать менеджер секретов вместо локальных файлов dotenv, а также добавлять файлы .env в .gitignore [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
2. Добавьте сканирование секретов в конвейер сборки. Anthropic предлагает такой инструмент, как Gitleaks, и сообщает, что участвует в программе сканирования секретов GitHub, благодаря чему открытые ключи Claude в публичных репозиториях автоматически отключаются [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
3. Используйте отдельный ключ для каждого окружения и проекта, чтобы последствия одной утечки были ограничены [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure). Отдавайте предпочтение токенам с узкими правами и коротким сроком действия, если поставщик их предлагает [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html).
4. Установите лимиты расходов и оповещения о счетах и просматривайте журналы использования. И Anthropic, и Cloud Security Alliance рекомендуют это как практический признак кражи ключа [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
5. Меняйте ключи по графику (Anthropic предлагает каждые 90 дней) и немедленно после любого подозрения на раскрытие, в том числе после заражения компьютера, а не только после смены пароля [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure).
6. Никогда не открывайте доступ из интернета к собственной размещённой модели или серверу MCP без аутентификации [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization).

## Какое отношение это имеет к FireAI

FireAI не может остановить использование уже украденного ключа, потому что злоумышленник использует его с других компьютеров и трафик никогда не проходит через Mac пользователя. Он также не ищет ключи в файлах, не сканирует репозитории, не меняет учётные данные и не проверяет учётную запись у поставщика. То, что он может сделать, касается кражи с самого Mac. В режиме оповещения новое приложение без правила, пытающееся подключиться, вызывает запрос, [режим «Паранойя»](https://hisnlabs.com/ru/docs/security-modes) блокирует неподписанные приложения, а [списки угроз](https://hisnlabs.com/ru/docs/threat-intelligence-feeds) могут блокировать известные вредные адреса. [Карта мира](https://hisnlabs.com/ru/docs/requests-by-country-and-upload-spikes) показывает, какое приложение с каким сервером общалось, и предупреждает красным цветом, когда Mac внезапно отправляет много данных в одну страну. О похитителе, который отправляет данные через соединение, уже разрешённое одобренному приложению, запроса не будет.

> Ключ, покинувший Mac, обычно отправлен приложением, которое никто не одобрял. FireAI спрашивает, прежде чем неизвестное приложение откроет новое соединение. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Источники различаются по характеру. Sysdig, Pillar и Okta сообщают о собственных наблюдениях; заметка Cloud Security Alliance — вторичное обобщение, а статья Techweez, приписывающая выявление тенденции Mandiant, не приводит цифр и не сверялась с публикацией Mandiant. Суммы в долларах от Sysdig — оценки возможных расходов при максимальном использовании, а не измеренные потери. Цифры Okta описывают один дамп, и 24 действующих ключа — это ключи, признанные действующими в нём, а не мера общего числа украденных ключей.

Противопоставление в заголовке — упрощение. Pillar указывает, что та же операция искала и вычислительные мощности для майнинга криптовалюты, так что эти два вида деятельности сосуществуют, а не один заменяет другой [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization). Ни один из источников не сообщает числа украденных ключей Claude, а полученные источники не говорят, какая доля краж происходит на персональных Mac.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack)
- [Sysdig, 18 September 2024: The growing dangers of LLMjacking](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)
- [Pillar Security, 28 January 2026: Operation Bizarre Bazaar](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)
- [Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/)
- [The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)
- [Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/)
- [Anthropic Support: API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)
