Новини безпеки та ШІ

LLMjacking і облікові дані ШІ · Автор FireAI Security & Research Team · Опубліковано

Зловмисники, які колись захоплювали комп’ютери для майнінгу криптовалюти, тепер полюють на API-ключі ШІ

Дослідники описують LLMjacking: викрадені хмарні й ШІ-ключі, зокрема до Claude, перепродають або використовують коштом власника. Що відомо і що робити.

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

Дослідники безпеки використовують термін LLMjacking для крадіжки доступу до розміщених мовних моделей; Sysdig уперше задокументувала це явище 2024 року і порівняла його з криптоджекінгом, давнішою практикою крадіжки обчислювальних потужностей для майнінгу монет [1] [2]. Повідомлення 2026 року описують, як викрадені ШІ-ключі збирають, перевіряють, перепродають і використовують як інфраструктуру, а аналіз журналів стилерів, проведений Okta, виявив серед викрадених даних токени й ключі ШІ-сервісів [3] [4] [5].

Передумови

Під час криптоджекінгу зловмисник запускає програму для майнінгу на чужому обладнанні чи в чужому хмарному обліковому записі, а жертва платить за електроенергію чи обчислення. Звіт Sysdig 2024 року описує ту саму економіку для мовних моделей: зловмисник використовує облікові дані жертви, щоб запускати інференс на розміщеній моделі, а рахунок отримує жертва [2]. Ключ до розміщеної моделі є пред’явницьким обліковим даним, тож той, хто має цей рядок, може користуватися обліковим записом без жодного додаткового входу.

Цей матеріал присвячено загальній тенденції. Вужчий звіт про стилери, що забирають токени й історії промптів в ШІ-агентів для програмування, розглянуто в матеріалі Gen Digital виявила інфостилери, що збирають токени й історії промптів ШІ-агентів для програмування, а випадок атаки на ланцюг постачання — у матеріалі захоплені пакети npm і PyPI, що крадуть ключі розробників.

Результати

Перший звіт Sysdig, від травня 2024 року, описував зловмисників, які отримали облікові дані із системи з вразливою версією фреймворку Laravel (CVE-2021-3129), а потім атакували розміщені моделі, зокрема Claude від Anthropic на AWS Bedrock. Зловмисники перевіряли десять ШІ-сервісів, щоб з’ясувати, які облікові дані працюють, серед них Anthropic, OpenAI, Azure, Google Vertex AI, Mistral і OpenRouter. Sysdig оцінила, що використання моделей Claude 2.x на максимальній квоті в усіх регіонах могло коштувати жертві понад 46 000 доларів на день [1].

У вересні 2024 року Sysdig повідомила про десятикратне зростання кількості запитів до моделей у липні того року і оцінку витрат понад 100 000 доларів на день для найсучасніших моделей, як-от Claude 3 Opus. Вона також спостерігала, як зловмисники вмикали моделі, яких жертва не вмикала, і видаляли конфігурацію журналювання викликів моделей, що приховує використання від власника облікового запису [2].

Pillar Security 28 січня 2026 року повідомила про операцію, яку назвала Bizarre Bazaar. Її пастки зафіксували 35 000 сеансів атак, у середньому 972 на день, проти відкритих кінцевих точок моделей, як-от серверів Ollama без автентифікації та API, сумісних з OpenAI, а також проти MCP-серверів без контролю доступу. Pillar описує тричастинний ланцюг постачання зі сканування, перевірки й перепродажу, де доступ до понад 30 постачальників моделей продавався через вітрину зі знижкою від сорока до шістдесяти відсотків, а типова затримка між публічним скануванням і спробою експлуатації становила від двох до восьми годин [3]. Операція, описана Pillar, стосується відкритих кінцевих точок, а не ключів, викрадених з особистого Mac; її наведено, бо вона показує ринок перепродажу.

Ініціатива з безпеки ШІ Cloud Security Alliance 18 червня 2026 року написала, що LLMjacking перейшов від перекладання витрат до інфраструктури для наступальних інструментів. Вона посилається на задокументований Sysdig інструмент, що використовує захоплені потужності інференсу як свій механізм міркування, і на інцидент травня 2026 року, коли вторгнення під керуванням моделі дійшло до викрадення бази даних через чотири точки переходу менш ніж за дві хвилини [4].

Шлях із комп’ютера розробника задокументувала Okta. Вона проаналізувала 7-гігабайтний дамп стилера, опублікований у Telegram 2 серпня 2026 року, що походив із 5871 зараженого комп’ютера в 162 країнах. Дамп містив 44 791 унікальний вебтокен JSON, з яких 555, імовірно, були пов’язані з ШІ-сервісами, і 24 дійсні API-ключі для Google Gemini, OpenAI, Groq і OpenRouter. Серед уражених сервісів були також Anthropic, Cursor і Poe. Стаття називає задіяними інструментами Lumma Stealer і Vidar і наводить слова Джеремі Кірка (Jeremy Kirk) з Okta про те, що токени сеансів і API-ключі можна повторно використати, щоб оминути автентифікацію на основі облікових даних [5].

Стаття Techweez від 28 вересня 2026 року приписує виявлення тенденції команді Mandiant від Google і перелічує звичні джерела облікових даних: персональний токен доступу, закомічений на GitHub, ключ API, що потрапив у витік, або токен сеансу, викрадений інфостилером. За її даними, жертви часто дізнаються про зловживання лише тоді, коли надходить рахунок [6].

Наслідки для користувачів Mac

Звіти описують кілька окремих шляхів: ключі, що потрапили у витік у публічному коді, облікові дані, викрадені із серверів з відомими вразливостями, відкриті кінцеві точки моделей і секрети, викрадені стилером з особистого комп’ютера. Безпосередньо Mac стосується лише останній. Розробник, який зберігає ключ у звичайному конфігураційному файлі, профілі оболонки чи синхронізованій теці проєкту, дає стилерові передбачувану ціль [5] [7].

Сама крадіжка зазвичай не є помітною подією. Зловмисник використовує ключ зі своїх комп’ютерів, а власник бачить рахунок. У цьому порівняння Sysdig із криптоджекінгом справджується: витрати лягають на власника облікового запису, а не на зловмисника [2].

Рекомендації

  1. Не тримайте ключів у вихідному коді й у файлах, які комітяться чи синхронізуються. Anthropic радить передавати їх як змінні середовища, а краще використовувати менеджер секретів замість локальних файлів dotenv, і додавати файли .env до .gitignore [7].
  2. Додайте сканування секретів до конвеєра збирання. Anthropic пропонує інструмент на зразок Gitleaks і зазначає, що бере участь у програмі сканування секретів GitHub, завдяки якій розкриті ключі Claude у публічних репозиторіях автоматично деактивуються [7].
  3. Використовуйте окремий ключ для кожного середовища й проєкту, щоб один витік мав обмежений вплив [7]. Віддавайте перевагу токенам із вузькими правами й коротким строком дії, якщо постачальник їх пропонує [5].
  4. Встановіть ліміти витрат і сповіщення про рахунки та переглядайте журнали використання. І Anthropic, і Cloud Security Alliance рекомендують це як практичний сигнал викрадення ключа [4] [7].
  5. Змінюйте ключі за графіком (Anthropic пропонує кожні 90 днів) і негайно після будь-якого підозрюваного розкриття, зокрема після зараження комп’ютера, а не лише після зміни пароля [7].
  6. Ніколи не відкривайте самостійно розміщену модель чи MCP-сервер для інтернету без автентифікації [3].

Стосунок до FireAI

FireAI не може зупинити використання вже викраденого ключа, адже зловмисник використовує його з інших комп’ютерів і трафік ніколи не проходить через Mac користувача. Він також не шукає ключів у файлах, не сканує репозиторіїв, не змінює облікових даних і не перевіряє облікового запису в постачальника. Те, що він може, стосується крадіжки із самого Mac. У режимі Сповіщення новий застосунок без правила, що намагається з’єднатися, викликає запит, режим Параноїк блокує непідписані застосунки, а списки загроз можуть блокувати відомі небезпечні призначення. Мапа світу показує, який застосунок спілкувався з яким сервером, і попереджає червоним, коли Mac раптом надсилає багато даних до однієї країни. Стилер, що надсилає дані через з’єднання, яке дозволено вже схваленому застосунку, не викличе запиту.

Обмеження

Джерела різні за характером. Sysdig, Pillar і Okta повідомляють власні спостереження; записка Cloud Security Alliance є вторинним узагальненням, а стаття Techweez, що приписує тенденцію Mandiant, не наводить цифр і не звірялася з публікацією Mandiant. Суми в доларах від Sysdig є оцінками можливих витрат за максимального використання, а не виміряними збитками. Цифри Okta описують один дамп, і 24 дійсні ключі — це ті, що виявилися дійсними в ньому, а не міра того, скільки ключів викрадають загалом.

Протиставлення в заголовку є спрощенням. Pillar зазначає, що та сама операція шукала також обчислювальні потужності для майнінгу криптовалюти, тож ці два види діяльності співіснують, а не одна заміщує іншу [3]. Жодне з джерел не наводить кількості викрадених ключів Claude, а отримані джерела не повідомляють, яка частка крадіжок відбувається з особистих Mac.

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices