Güvenlik ve Yapay Zeka haberleri

LLMjacking ve yapay zekâ kimlik bilgileri · Yazan FireAI Security & Research Team · Yayınlandı

Bilgisayarları kripto para madenciliği için ele geçiren saldırganlar artık yapay zekâ API anahtarlarının peşinde

Araştırmacılar LLMjacking'i anlatıyor: Claude erişimi dahil çalınmış bulut ve yapay zekâ API anahtarları yeniden satılıyor ya da bedava işlem gücü için kullanılıyor, faturayı sahibi ödüyor.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Güvenlik araştırmacıları, barındırılan dil modellerine erişimin çalınmasını LLMjacking olarak adlandırıyor. Terimi ilk kez 2024'te belgeleyen Sysdig, bunu madencilik için bilgi işlem gücü çalmanın daha eski bir biçimi olan cryptojacking ile karşılaştırdı [1] [2]. 2026 haberleri, çalınmış yapay zekâ anahtarlarının taranıp denendiğini, yeniden satıldığını ve altyapı olarak kullanıldığını anlatıyor; Okta'nın hırsız yazılım günlükleri üzerine analizi de çalınan veriler arasında yapay zekâ hizmeti belirteçleri ve anahtarları buldu [3] [4] [5].

Arka plan

Cryptojacking'de saldırgan, madencilik yazılımını başkasının donanımında ya da bulut hesabında çalıştırır; elektrik ya da işlem gücü bedelini kurban öder. Sysdig'in 2024 raporu, dil modelleri için de aynı ekonomiyi anlatıyor: saldırgan kurbanın kimlik bilgileriyle barındırılan bir modelde çıkarım çalıştırıyor ve fatura kurbana geliyor [2]. Barındırılan bir modelin anahtarı taşıyıcı bir kimlik bilgisidir; dolayısıyla diziyi elinde tutan herkes ek bir oturum açma gerekmeden hesabı kullanabilir.

Bu haber genel eğilimi ele alıyor. Kodlama ajanlarından belirteç ve istem geçmişi çalan hırsız yazılımlara ilişkin daha dar bir rapor Gen Digital, yapay zekâ kodlama ajanlarından belirteç ve istem geçmişi toplayan bilgi hırsızlarını buldu haberinde, bir tedarik zinciri örneği ise Geliştirici anahtarlarını çalan ele geçirilmiş npm ve PyPI paketleri haberinde yer alıyor.

Bulgular

Sysdig'in Mayıs 2024 tarihli ilk raporu, Laravel çerçevesinin savunmasız bir sürümünü (CVE-2021-3129) çalıştıran bir sistemden kimlik bilgilerini alan, ardından barındırılan modelleri, özellikle AWS Bedrock üzerindeki Anthropic Claude'u hedef alan saldırganları anlattı. Saldırganlar hangi kimlik bilgilerinin çalıştığını öğrenmek için Anthropic, OpenAI, Azure, Google Vertex AI, Mistral ve OpenRouter dahil on yapay zekâ hizmetini yokladı. Sysdig, Claude 2.x modellerinin bölgeler genelinde azami kotada kullanılmasının bir kurbana günde 46.000 doları aşan maliyet çıkarabileceğini tahmin etti [1].

Sysdig, Eylül 2024'te o yılın Temmuz ayında model isteklerinde on kat artış olduğunu ve Claude 3 Opus gibi en gelişmiş modeller için günlük maliyet tahmininin 100.000 doların üzerinde olduğunu bildirdi. Ayrıca saldırganların kurbanın etkinleştirmediği modelleri etkinleştirdiğini ve kullanımı hesap sahibinden gizleyen model çağrı günlüğü yapılandırmasını sildiğini gözlemledi [2].

Pillar Security, 28 Ocak 2026'da Bizarre Bazaar adını verdiği bir operasyonu bildirdi. Bal tuzakları, kimlik doğrulaması olmayan Ollama sunucuları ve OpenAI uyumlu API'ler gibi açıkta kalmış model uç noktalarına ve erişim denetimi olmayan MCP sunucularına karşı günde ortalama 972 olmak üzere 35.000 saldırı oturumu kaydetti. Pillar, tarama, doğrulama ve yeniden satıştan oluşan üç parçalı bir tedarik zincirini anlatıyor: 30'dan fazla model sağlayıcısına erişim, yüzde kırk ila altmış indirimle bir mağaza üzerinden satılıyor ve herkese açık bir tarama ile bir istismar girişimi arasında tipik olarak iki ila sekiz saat geçiyor [3]. Pillar'ın operasyonu, bir kişinin Mac'inden çalınan anahtarlardan çok açıkta kalmış uç noktalarla ilgilidir; yeniden satış pazarını gösterdiği için buraya alındı.

Cloud Security Alliance'ın Yapay Zekâ Güvenliği Girişimi, 18 Haziran 2026'da LLMjacking'in maliyet aktarımından saldırı araçları için altyapıya dönüştüğünü yazdı. Ele geçirilmiş çıkarım kapasitesini akıl yürütme motoru olarak kullanan, Sysdig tarafından belgelenmiş bir araca ve model güdümlü bir sızmanın dört pivot noktası üzerinden iki dakikadan kısa sürede veritabanı verisi sızdırmaya ulaştığı Mayıs 2026 tarihli bir olaya atıfta bulunuyor [4].

Bir geliştiricinin bilgisayarından izlenen yol Okta tarafından belgelendi. Okta, 2 Ağustos 2026'da Telegram'da yayımlanan ve 162 ülkedeki 5.871 bulaşmış makineden gelen 7 GB'lık bir hırsız yazılım dökümünü analiz etti. Dökümde 44.791 benzersiz JSON web belirteci vardı; bunların 555'i büyük olasılıkla yapay zekâ hizmetlerine bağlıydı. Ayrıca Google Gemini, OpenAI, Groq ve OpenRouter için 24 geçerli API anahtarı bulundu. Etkilenen hizmetler arasında Anthropic, Cursor ve Poe da vardı. Makale, ilgili araçlar olarak Lumma Stealer ve Vidar'ı adlandırıyor; Okta'dan Jeremy Kirk'ün, oturum belirteçlerinin ve API anahtarlarının kimlik bilgisine dayalı kimlik doğrulamasını aşmak için yeniden oynatılabileceğini söylediği aktarılıyor [5].

Techweez'in 28 Eylül 2026 tarihli bir makalesi eğilimi Google'ın Mandiant ekibine atfediyor ve bir kimlik bilgisinin olağan kaynaklarını sıralıyor: GitHub'a yüklenmiş bir kişisel erişim belirteci, sızmış bir API anahtarı ya da bir bilgi hırsızının çaldığı bir oturum belirteci. Mağdurların kötüye kullanımı çoğu zaman yalnızca fatura geldiğinde öğrendiğini belirtiyor [6].

Mac kullanıcıları için sonuçlar

Raporlar birkaç ayrı yol anlatıyor: herkese açık kodda sızan anahtarlar, bilinen açıkları olan sunuculardan alınan kimlik bilgileri, açıkta kalmış model uç noktaları ve bir kişisel bilgisayardan hırsız yazılımla çalınan gizli anahtarlar. Yalnızca sonuncusu doğrudan bir Mac'i ilgilendirir. Anahtarını düz bir yapılandırma dosyasında, bir kabuk profilinde ya da eşitlenen bir proje klasöründe tutan geliştirici, hırsız yazılıma öngörülebilir bir hedef sunar [5] [7].

Hırsızlık genellikle görünen olay değildir. Saldırgan anahtarı kendi makinelerinden kullanır ve sahibi bir fatura görür. Sysdig'in cryptojacking karşılaştırması bu bakımdan geçerlidir: maliyet saldırgana değil, hesap sahibine düşer [2].

Öneriler

  1. Anahtarları kaynak kodun ve depoya işlenen ya da eşitlenen dosyaların dışında tutun. Anthropic, anahtarların ortam değişkeni olarak aktarılmasını ya da daha iyisi yerel dotenv dosyaları yerine bir gizli anahtar yöneticisi kullanılmasını ve .env dosyalarının .gitignore'a eklenmesini öneriyor [7].
  2. Derleme hattına gizli anahtar taraması ekleyin. Anthropic, Gitleaks gibi bir aracı öneriyor ve GitHub'ın gizli anahtar tarama programına katıldığını, bunun da herkese açık depolarda açığa çıkan Claude anahtarlarının otomatik olarak devre dışı bırakılmasını sağladığını belirtiyor [7].
  3. Her ortam ve proje için ayrı bir anahtar kullanın; böylece tek bir sızıntının etkisi sınırlı kalır [7]. Sağlayıcı sunuyorsa dar kapsamlı ve kısa ömürlü belirteçleri tercih edin [5].
  4. Harcama sınırları ve fatura uyarıları belirleyin, kullanım günlüklerini gözden geçirin. Hem Anthropic hem de Cloud Security Alliance, bunu çalınmış bir anahtarın pratik işareti olarak öneriyor [4] [7].
  5. Anahtarları belirli aralıklarla (Anthropic her 90 günde bir öneriyor) ve bir bilgisayarın bulaşmasından sonra da dahil olmak üzere şüpheli her ifşadan hemen sonra, yalnızca parola değişikliğinden sonra değil, yenileyin [7].
  6. Kendi barındırdığınız bir modeli ya da MCP sunucusunu kimlik doğrulaması olmadan asla internete açmayın [3].

FireAI açısından önemi

FireAI, daha önce çalınmış bir anahtarın kullanımını durduramaz; çünkü saldırgan onu başka makinelerden kullanır ve trafik kullanıcının Mac'inden hiç geçmez. Dosyalardaki anahtarları bulmaz, depoları taramaz, kimlik bilgilerini yenilemez ve bir sağlayıcı hesabını denetlemez. Yapabildikleri, Mac'in kendisinden yapılan hırsızlıkla ilgilidir. Uyarı modunda, kuralı olmayan ve bağlanmaya çalışan yeni bir uygulama bir istem tetikler; Paranoyak modu imzasız uygulamaları engeller ve tehdit listeleri bilinen kötü hedefleri engelleyebilir. Dünya haritası, hangi uygulamanın hangi sunucuyla konuştuğunu gösterir ve Mac bir ülkeye ansızın çok miktarda veri gönderdiğinde kırmızıyla uyarır. Daha önce onaylanmış bir uygulamanın kurmasına izin verilen bir bağlantı üzerinden veri gönderen bir hırsız yazılım hakkında ise soru sorulmaz.

Sınırlamalar

Kaynaklar nitelik bakımından farklıdır. Sysdig, Pillar ve Okta kendi gözlemlerini bildiriyor; Cloud Security Alliance notu ikincil bir sentezdir; eğilimi Mandiant'a atfeden Techweez makalesi ise rakam vermiyor ve bir Mandiant yayınıyla karşılaştırılmadı. Sysdig'in dolar rakamları, azami kullanımda olası maliyetin tahminleridir, ölçülmüş kayıplar değildir. Okta'nın rakamları tek bir dökümü anlatıyor; 24 geçerli anahtar, o dökümde geçerli bulunanlardır ve toplamda kaç anahtarın çalındığının ölçüsü değildir.

Başlıktaki karşıtlık bir sadeleştirmedir. Pillar, aynı operasyonun kripto para madenciliği için de işlem gücü aradığını belirtiyor; yani iki faaliyet biri diğerinin yerini almadan bir arada sürüyor [3]. Kaynakların hiçbiri çalınmış Claude anahtarlarının sayısını bildirmiyor ve alınan kaynaklar hırsızlıkların ne kadarının kişisel Mac'lerde başladığını belirtmiyor.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices