安全与人工智能新闻

LLMjacking 与 AI 凭据 · 作者 FireAI Security & Research Team · 发布于

曾劫持电脑挖矿的攻击者,如今转而搜寻 AI API 密钥

研究人员描述了 LLMjacking:被盗的云服务和 AI API 密钥(包括 Claude 访问权限)被转售或用于免费算力,费用由密钥所有者承担。本文介绍已知情况和应对方法。

A secret key icon and the FireAI firefighter mascot, next to the words “Hackers now hunt AI API keys, not just coins.”

安全研究人员用 LLMjacking 一词指代窃取托管语言模型访问权限的行为。Sysdig 于 2024 年首次记录了这种行为,并将其与挖矿劫持相比较,后者是一种更早出现的做法,即窃取算力来挖掘加密货币 [1] [2]。2026 年的报道描述了被盗的 AI 密钥被抓取、测试、转售并被用作基础设施的情况,而 Okta 对窃取程序日志的分析发现,被盗数据中包含 AI 服务的令牌和密钥 [3] [4] [5]。

背景

在挖矿劫持中,攻击者在他人的硬件或云帐户上运行挖矿软件,由受害者支付电费或算力费用。Sysdig 2024 年的报告描述了语言模型的同一种经济逻辑:攻击者用受害者的凭据在托管模型上运行推理,账单则寄给受害者 [2]。托管模型的密钥是一种持有者凭据,任何持有这串字符的人都无需再次登录即可使用该帐户。

本文是对总体趋势的综述。关于从编程代理中窃取令牌和提示历史的窃取程序,范围更窄的报道见 Gen Digital 发现信息窃取程序从 AI 编程代理中收集令牌和提示历史;一个供应链案例见被劫持的 npm 和 PyPI 包窃取开发者密钥。

发现

Sysdig 于 2024 年 5 月发布的第一份报告描述了这样的攻击者:他们从一个运行存在漏洞的 Laravel 框架版本(CVE-2021-3129)的系统中获取凭据,随后瞄准托管模型,尤其是 AWS Bedrock 上的 Anthropic Claude。攻击者探测了十个 AI 服务,以确定哪些凭据可用,其中包括 Anthropic、OpenAI、Azure、Google Vertex AI、Mistral 和 OpenRouter。Sysdig 估计,在各区域以最大配额使用 Claude 2.x 模型,可使受害者每天的费用超过 46,000 美元 [1]。

2024 年 9 月,Sysdig 报告称,当年 7 月的模型请求量增长了十倍,并估计 Claude 3 Opus 等前沿模型的费用每天超过 100,000 美元。它还观察到攻击者启用了受害者从未启用的模型,并删除了模型调用日志配置,从而让帐户所有者看不到这些使用情况 [2]。

Pillar Security 于 2026 年 1 月 28 日报告了一项它称为 Bizarre Bazaar 的行动。其蜜罐记录了 35,000 次攻击会话,平均每天 972 次,目标是暴露的模型端点,例如未经身份验证的 Ollama 服务器和兼容 OpenAI 的 API,以及没有访问控制的 MCP 服务器。Pillar 描述了一个由扫描、验证和转售三个环节构成的供应链:通过一个店铺出售 30 多家模型服务商的访问权限,折扣为四成到六成;从公开扫描到利用尝试,通常间隔两到八小时 [3]。Pillar 所述的行动涉及的是暴露的端点,而不是从个人 Mac 上窃取的密钥;之所以收录,是因为它展示了转售市场。

云安全联盟(Cloud Security Alliance)的 AI 安全倡议于 2026 年 6 月 18 日写道,LLMjacking 已从转嫁费用演变为进攻性工具的基础设施。它引用了 Sysdig 记录的一个工具,该工具把被劫持的推理能力用作其推理引擎;还引用了 2026 年 5 月的一起事件,在该事件中,一次由模型驱动的入侵在不到两分钟内经过四个跳板点,完成了数据库外泄 [4]。

Okta 记录了从开发者电脑出发的路径。它分析了 2026 年 8 月 2 日在 Telegram 上公布的一份 7 GB 窃取程序数据,这些数据来自 162 个国家的 5,871 台受感染机器,其中有 44,791 个不重复的 JSON Web 令牌,其中 555 个可能与 AI 服务有关,另有 24 个有效的 Google Gemini、OpenAI、Groq 和 OpenRouter API 密钥。受影响的服务还包括 Anthropic、Cursor 和 Poe。文章点名的工具是 Lumma Stealer 和 Vidar,并引述 Okta 的 Jeremy Kirk 的话说,会话令牌和 API 密钥可以被重放,从而绕过基于凭据的身份验证 [5]。

Techweez 于 2026 年 9 月 28 日发表的一篇文章把这一趋势归于 Google 的 Mandiant 团队,并列出了凭据的常见来源:提交到 GitHub 的个人访问令牌、泄露的 API 密钥,或被信息窃取程序窃走的会话令牌。文章称,受害者往往直到收到账单才发现被滥用 [6]。

对 Mac 用户的影响

这些报告描述了几条不同的途径:泄露在公开代码中的密钥、从存在已知漏洞的服务器上获取的凭据、暴露的模型端点,以及窃取程序从个人电脑上窃走的密钥。只有最后一条直接涉及 Mac。把密钥保存在普通配置文件、shell 配置文件或同步的项目文件夹中的开发者,等于给窃取程序提供了一个可预测的目标 [5] [7]。

窃取本身通常不是可见的事件。攻击者在自己的机器上使用密钥,所有者看到的只是一张账单。在这一点上,Sysdig 与挖矿劫持的类比是成立的:费用落在帐户持有人身上,而不是攻击者身上 [2]。

建议

  1. 不要把密钥放在源代码中,也不要放在会被提交或同步的文件中。Anthropic 建议以环境变量注入密钥,更好的做法是使用密钥管理器而不是本地 dotenv 文件,并把 .env 文件加入 .gitignore [7]。
  2. 在构建流水线中加入密钥扫描。Anthropic 建议使用 Gitleaks 之类的工具,并表示它参与了 GitHub 的密钥扫描计划,因此公开代码仓库中暴露的 Claude 密钥会被自动停用 [7]。
  3. 为每个环境和项目使用单独的密钥,使一次泄露的影响范围有限 [7]。在服务商提供的情况下,优先使用权限范围窄、有效期短的令牌 [5]。
  4. 设置支出上限和账单提醒,并检查使用日志。Anthropic 和云安全联盟都推荐这样做,将其作为发现密钥被盗的实用信号 [4] [7]。
  5. 定期轮换密钥(Anthropic 建议每 90 天一次),并在怀疑暴露后立即轮换,包括电脑受感染之后,而不仅是更改密码之后 [7]。
  6. 绝不要在没有身份验证的情况下把自托管模型或 MCP 服务器暴露在互联网上 [3]。

与 FireAI 的关系

FireAI 无法阻止对已被窃取的密钥的使用,因为攻击者是在其他机器上使用它,流量从不经过用户的 Mac。它也不会在文件中查找密钥、扫描代码仓库、轮换凭据或检查服务商帐户。它能做的,涉及从 Mac 本身发生的窃取。在提醒模式下,一个没有规则的新 App 尝试联网时会触发提示,偏执模式会拦截未签名的 App,威胁列表可以拦截已知的恶意目标地址。世界地图显示哪个 App 与哪台服务器通信,并在 Mac 突然向某个国家发送大量数据时以红色发出警告。如果窃取程序通过一个已获批准的 App 被允许建立的连接发送数据,则不会触发询问。

局限

这些来源的性质各不相同。Sysdig、Pillar 和 Okta 报告的是各自的观察;云安全联盟的说明是二手综述,而把这一趋势归于 Mandiant 的 Techweez 文章没有给出数字,本文也没有将其与 Mandiant 的出版物进行核对。Sysdig 给出的美元数字是对最大用量下可能费用的估计,而不是实际测得的损失。Okta 的数字描述的是一份数据,24 个有效密钥是在其中发现仍有效的密钥,并不代表被盗密钥的总体数量。

标题中的对比是一种简化。Pillar 指出,同一行动也在寻求用于加密货币挖矿的算力,因此两种活动是并存的,而不是一种取代另一种 [3]。没有一个来源报告被盗 Claude 密钥的数量,所查阅的来源也没有说明有多大比例的窃取源自个人 Mac。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack
  2. Sysdig, 18 September 2024: The growing dangers of LLMjacking
  3. Pillar Security, 28 January 2026: Operation Bizarre Bazaar
  4. Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves
  5. The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)
  6. Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models
  7. Anthropic Support: API key best practices