Säkerhet & AI-nyheter

LLMjacking och AI-inloggningsuppgifter · Av FireAI Security & Research Team · Publicerad

Angripare som tidigare kapade datorer för att utvinna kryptovaluta jagar nu API-nycklar till AI-tjänster

Forskare beskriver LLMjacking: stulna nycklar till moln- och AI-API:er, även åtkomst till Claude, säljs vidare eller används för gratis beräkningskraft medan ägaren betalar. Vad som är känt och vad man bör göra.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Säkerhetsforskare använder termen LLMjacking för stöld av åtkomst till språkmodeller som körs som tjänster. Sysdig dokumenterade fenomenet första gången 2024 och jämförde det med cryptojacking, den äldre metoden att stjäla datorkraft för att utvinna kryptovaluta [1] [2]. Rapportering från 2026 beskriver hur stulna AI-nycklar samlas in, testas, säljs vidare och används som infrastruktur, och en analys från Okta av loggar från informationstjuvar fann token och nycklar till AI-tjänster bland de stulna data [3] [4] [5].

Bakgrund

Vid cryptojacking kör en angripare utvinningsprogram på någon annans hårdvara eller molnkonto, och offret betalar för el eller beräkningskraft. Sysdigs rapport från 2024 beskriver samma ekonomi för språkmodeller: angriparen använder offrets inloggningsuppgifter för att köra inferens på en modell som tillhandahålls som tjänst, och offret får fakturan [2]. En nyckel till en sådan modell är en innehavaruppgift (bearer credential), så den som har strängen kan använda kontot utan någon ytterligare inloggning.

Den här artikeln är översikten över trenden. En snävare rapport om informationstjuvar som tar token och prompthistorik från kodagenter behandlas i Gen Digital finds information stealers collecting tokens and prompt histories from AI coding agents, och ett fall i leveranskedjan i Hijacked npm and PyPI packages that steal developer keys.

Resultat

Sysdigs första rapport, från maj 2024, beskrev angripare som kom över inloggningsuppgifter från ett system som körde en sårbar version av ramverket Laravel (CVE-2021-3129) och sedan riktade in sig på modeller som tillhandahålls som tjänst, särskilt Anthropics Claude på AWS Bedrock. Angriparna testade tio AI-tjänster för att ta reda på vilka inloggningsuppgifter som fungerade, bland dem Anthropic, OpenAI, Azure, Google Vertex AI, Mistral och OpenRouter. Sysdig uppskattade att användning av Claude 2.x-modeller med maximal kvot i alla regioner kunde kosta ett offer mer än 46 000 dollar per dag [1].

I september 2024 rapporterade Sysdig en tiofaldig ökning av modellförfrågningar under juli samma år, och en kostnadsuppskattning på över 100 000 dollar per dag för de mest avancerade modellerna, till exempel Claude 3 Opus. Företaget såg också angripare som aktiverade modeller som offret inte hade aktiverat och raderade konfigurationen för loggning av modellanrop, vilket döljer användningen för kontots ägare [2].

Pillar Security rapporterade den 28 januari 2026 om en operation som företaget kallade Bizarre Bazaar. Dess honungsfällor registrerade 35 000 attacksessioner, i genomsnitt 972 per dag, mot exponerade modellslutpunkter som Ollama-servrar utan autentisering och OpenAI-kompatibla API:er, och mot MCP-servrar utan åtkomstkontroll. Pillar beskriver en leveranskedja i tre led, med skanning, validering och vidareförsäljning, där åtkomst till fler än 30 modellleverantörer såldes via en webbutik med en rabatt på fyrtio till sextio procent, och en typisk fördröjning på två till åtta timmar mellan en offentlig skanning och ett försök till utnyttjande [3]. Pillars operation gäller exponerade slutpunkter snarare än nycklar som stulits från en persons Mac; den tas med eftersom den visar andrahandsmarknaden.

Cloud Security Alliances AI Safety Initiative skrev den 18 juni 2026 att LLMjacking har gått från kostnadsövervältring till infrastruktur för offensiva verktyg. Den hänvisar till ett verktyg som Sysdig har dokumenterat och som använder kapad inferenskapacitet som sin resonemangsmotor, och till en incident i maj 2026 där ett modelldrivet intrång nådde dataexfiltrering från en databas via fyra mellanled på under två minuter [4].

Vägen från en utvecklares dator dokumenteras av Okta. Företaget analyserade en dump på 7 GB från informationstjuvar som publicerades på Telegram den 2 augusti 2026 och som kom från 5 871 infekterade datorer i 162 länder. Dumpen innehöll 44 791 unika JSON-webbtoken, av vilka 555 sannolikt var knutna till AI-tjänster, och 24 giltiga API-nycklar till Google Gemini, OpenAI, Groq och OpenRouter. Bland de berörda tjänsterna fanns även Anthropic, Cursor och Poe. Artikeln namnger Lumma Stealer och Vidar som de verktyg som användes, och Oktas Jeremy Kirk citeras med att sessionstoken och API-nycklar kan återanvändas för att kringgå autentisering som bygger på inloggningsuppgifter [5].

En artikel i Techweez den 28 september 2026 tillskriver trenden Googles Mandiant-team och listar de vanliga ursprungen för en inloggningsuppgift: en personlig åtkomsttoken som har checkats in på GitHub, en läckt API-nyckel eller en sessionstoken som har tagits av en informationstjuv. Enligt artikeln upptäcker offren ofta missbruket först när fakturan kommer [6].

Följder för Mac-användare

Rapporterna beskriver flera separata vägar: nycklar som läckt i offentlig kod, inloggningsuppgifter tagna från servrar med kända brister, exponerade modellslutpunkter och hemligheter som en informationstjuv har lyft från en persondator. Bara den sista berör en Mac direkt. En utvecklare som förvarar en nyckel i en vanlig konfigurationsfil, en skalprofil eller en synkroniserad projektmapp ger en informationstjuv ett förutsägbart mål [5] [7].

Stölden är oftast inte den synliga händelsen. Angriparen använder nyckeln från sina egna datorer, och ägaren ser en räkning. Sysdigs jämförelse med cryptojacking håller i det avseendet: kostnaden hamnar hos kontoinnehavaren, inte hos angriparen [2].

Rekommendationer

  1. Håll nycklar borta från källkod och från filer som checkas in eller synkroniseras. Anthropic rekommenderar att de injiceras som miljövariabler eller, hellre, att en hemlighetshanterare används i stället för lokala dotenv-filer, och att .env-filer läggs till i .gitignore [7].
  2. Lägg till sökning efter hemligheter i byggkedjan. Anthropic föreslår ett verktyg som Gitleaks och uppger att företaget deltar i GitHubs program för sökning efter hemligheter, vilket leder till att exponerade Claude-nycklar i offentliga kodförråd inaktiveras automatiskt [7].
  3. Använd en separat nyckel för varje miljö och projekt, så att en läcka får begränsad räckvidd [7]. Föredra token med snävt avgränsade behörigheter och kort livslängd där leverantören erbjuder sådana [5].
  4. Sätt utgiftsgränser och faktureringsaviseringar, och granska användningsloggar. Både Anthropic och Cloud Security Alliance rekommenderar detta som den praktiska signalen på en stulen nyckel [4] [7].
  5. Byt nycklar enligt ett schema (Anthropic föreslår var 90:e dag) och omedelbart efter varje misstänkt exponering, även efter en infektion av en dator, inte bara efter ett lösenordsbyte [7].
  6. Exponera aldrig en självdriftad modell eller MCP-server mot internet utan autentisering [3].

Relevans för FireAI

FireAI kan inte stoppa användningen av en nyckel som redan har stulits, eftersom angriparen använder den från andra datorer och trafiken aldrig passerar användarens Mac. Den söker inte heller efter nycklar i filer, skannar inte kodförråd, byter inte inloggningsuppgifter och kontrollerar inte ett konto hos en leverantör. Det den kan göra gäller stölden från själva datorn. I läget Alert utlöser en ny app utan regel som försöker ansluta en fråga, läget Paranoid blockerar osignerade appar, och hotlistorna kan blockera kända farliga mål. Världskartan visar vilken app som kommunicerade med vilken server och varnar i rött när datorn plötsligt skickar mycket data till ett land. En informationstjuv som skickar data via en anslutning som en redan godkänd app får göra skulle inte ge upphov till någon fråga.

Begränsningar

Källorna är av olika slag. Sysdig, Pillar och Okta redovisar egna observationer; noteringen från Cloud Security Alliance är en sekundär sammanställning, och artikeln i Techweez, som tillskriver trenden Mandiant, anger inga siffror och har inte kontrollerats mot någon publikation från Mandiant. Sysdigs dollarbelopp är uppskattningar av möjlig kostnad vid maximal användning, inte uppmätta förluster. Oktas siffror beskriver en enda dump, och de 24 giltiga nycklarna var de som befanns giltiga i den, inte ett mått på hur många nycklar som stjäls totalt.

Kontrasten i rubriken är en förenkling. Pillar uppger att samma operation också sökte beräkningskraft för utvinning av kryptovaluta, så de två verksamheterna förekommer sida vid sida snarare än att den ena ersätter den andra [3]. Ingen av källorna redovisar ett antal stulna Claude-nycklar, och de hämtade källorna anger inte hur stor andel av stölderna som har sitt ursprung på privata Mac-datorer.

Prova FireAI från HisnLabs gratis i 17 dagar.

Källor

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices