# 曾劫持电脑挖矿的攻击者，如今转而搜寻 AI API 密钥

> 研究人员描述了 LLMjacking：被盗的云服务和 AI API 密钥（包括 Claude 访问权限）被转售或用于免费算力，费用由密钥所有者承担。本文介绍已知情况和应对方法。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/llmjacking-attackers-hunt-ai-api-keys-not-crypto

安全研究人员用 LLMjacking 一词指代窃取托管语言模型访问权限的行为。Sysdig 于 2024 年首次记录了这种行为，并将其与挖矿劫持相比较，后者是一种更早出现的做法，即窃取算力来挖掘加密货币 [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack) [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)。2026 年的报道描述了被盗的 AI 密钥被抓取、测试、转售并被用作基础设施的情况，而 Okta 对窃取程序日志的分析发现，被盗数据中包含 AI 服务的令牌和密钥 [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)。

## 背景

在挖矿劫持中，攻击者在他人的硬件或云帐户上运行挖矿软件，由受害者支付电费或算力费用。Sysdig 2024 年的报告描述了语言模型的同一种经济逻辑：攻击者用受害者的凭据在托管模型上运行推理，账单则寄给受害者 [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)。托管模型的密钥是一种持有者凭据，任何持有这串字符的人都无需再次登录即可使用该帐户。

本文是对总体趋势的综述。关于从编程代理中窃取令牌和提示历史的窃取程序，范围更窄的报道见 [Gen Digital 发现信息窃取程序从 AI 编程代理中收集令牌和提示历史](https://hisnlabs.com/en/news/infostealers-target-ai-coding-agents-tokens-prompt-histories)；一个供应链案例见[被劫持的 npm 和 PyPI 包窃取开发者密钥](https://hisnlabs.com/en/news/memtensor-npm-pypi-packages-sckit-credential-stealer)。

## 发现

Sysdig 于 2024 年 5 月发布的第一份报告描述了这样的攻击者：他们从一个运行存在漏洞的 Laravel 框架版本（CVE-2021-3129）的系统中获取凭据，随后瞄准托管模型，尤其是 AWS Bedrock 上的 Anthropic Claude。攻击者探测了十个 AI 服务，以确定哪些凭据可用，其中包括 Anthropic、OpenAI、Azure、Google Vertex AI、Mistral 和 OpenRouter。Sysdig 估计，在各区域以最大配额使用 Claude 2.x 模型，可使受害者每天的费用超过 46,000 美元 [[1]](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack)。

2024 年 9 月，Sysdig 报告称，当年 7 月的模型请求量增长了十倍，并估计 Claude 3 Opus 等前沿模型的费用每天超过 100,000 美元。它还观察到攻击者启用了受害者从未启用的模型，并删除了模型调用日志配置，从而让帐户所有者看不到这些使用情况 [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)。

Pillar Security 于 2026 年 1 月 28 日报告了一项它称为 Bizarre Bazaar 的行动。其蜜罐记录了 35,000 次攻击会话，平均每天 972 次，目标是暴露的模型端点，例如未经身份验证的 Ollama 服务器和兼容 OpenAI 的 API，以及没有访问控制的 MCP 服务器。Pillar 描述了一个由扫描、验证和转售三个环节构成的供应链：通过一个店铺出售 30 多家模型服务商的访问权限，折扣为四成到六成；从公开扫描到利用尝试，通常间隔两到八小时 [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)。Pillar 所述的行动涉及的是暴露的端点，而不是从个人 Mac 上窃取的密钥；之所以收录，是因为它展示了转售市场。

云安全联盟（Cloud Security Alliance）的 AI 安全倡议于 2026 年 6 月 18 日写道，LLMjacking 已从转嫁费用演变为进攻性工具的基础设施。它引用了 Sysdig 记录的一个工具，该工具把被劫持的推理能力用作其推理引擎；还引用了 2026 年 5 月的一起事件，在该事件中，一次由模型驱动的入侵在不到两分钟内经过四个跳板点，完成了数据库外泄 [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/)。

Okta 记录了从开发者电脑出发的路径。它分析了 2026 年 8 月 2 日在 Telegram 上公布的一份 7 GB 窃取程序数据，这些数据来自 162 个国家的 5,871 台受感染机器，其中有 44,791 个不重复的 JSON Web 令牌，其中 555 个可能与 AI 服务有关，另有 24 个有效的 Google Gemini、OpenAI、Groq 和 OpenRouter API 密钥。受影响的服务还包括 Anthropic、Cursor 和 Poe。文章点名的工具是 Lumma Stealer 和 Vidar，并引述 Okta 的 Jeremy Kirk 的话说，会话令牌和 API 密钥可以被重放，从而绕过基于凭据的身份验证 [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)。

Techweez 于 2026 年 9 月 28 日发表的一篇文章把这一趋势归于 Google 的 Mandiant 团队，并列出了凭据的常见来源：提交到 GitHub 的个人访问令牌、泄露的 API 密钥，或被信息窃取程序窃走的会话令牌。文章称，受害者往往直到收到账单才发现被滥用 [[6]](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，它会在未知 App 连接新的目标地址之前先行询问，而这正是凭据窃取程序把所获内容发送出去的那一步。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

这些报告描述了几条不同的途径：泄露在公开代码中的密钥、从存在已知漏洞的服务器上获取的凭据、暴露的模型端点，以及窃取程序从个人电脑上窃走的密钥。只有最后一条直接涉及 Mac。把密钥保存在普通配置文件、shell 配置文件或同步的项目文件夹中的开发者，等于给窃取程序提供了一个可预测的目标 [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。

窃取本身通常不是可见的事件。攻击者在自己的机器上使用密钥，所有者看到的只是一张账单。在这一点上，Sysdig 与挖矿劫持的类比是成立的：费用落在帐户持有人身上，而不是攻击者身上 [[2]](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)。

## 建议

1. 不要把密钥放在源代码中，也不要放在会被提交或同步的文件中。Anthropic 建议以环境变量注入密钥，更好的做法是使用密钥管理器而不是本地 dotenv 文件，并把 .env 文件加入 .gitignore [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。
2. 在构建流水线中加入密钥扫描。Anthropic 建议使用 Gitleaks 之类的工具，并表示它参与了 GitHub 的密钥扫描计划，因此公开代码仓库中暴露的 Claude 密钥会被自动停用 [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。
3. 为每个环境和项目使用单独的密钥，使一次泄露的影响范围有限 [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。在服务商提供的情况下，优先使用权限范围窄、有效期短的令牌 [[5]](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)。
4. 设置支出上限和账单提醒，并检查使用日志。Anthropic 和云安全联盟都推荐这样做，将其作为发现密钥被盗的实用信号 [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/) [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。
5. 定期轮换密钥（Anthropic 建议每 90 天一次），并在怀疑暴露后立即轮换，包括电脑受感染之后，而不仅是更改密码之后 [[7]](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)。
6. 绝不要在没有身份验证的情况下把自托管模型或 MCP 服务器暴露在互联网上 [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)。

## 与 FireAI 的关系

FireAI 无法阻止对已被窃取的密钥的使用，因为攻击者是在其他机器上使用它，流量从不经过用户的 Mac。它也不会在文件中查找密钥、扫描代码仓库、轮换凭据或检查服务商帐户。它能做的，涉及从 Mac 本身发生的窃取。在提醒模式下，一个没有规则的新 App 尝试联网时会触发提示，[偏执模式](https://hisnlabs.com/zh/docs/security-modes)会拦截未签名的 App，[威胁列表](https://hisnlabs.com/zh/docs/threat-intelligence-feeds)可以拦截已知的恶意目标地址。[世界地图](https://hisnlabs.com/zh/docs/requests-by-country-and-upload-spikes)显示哪个 App 与哪台服务器通信，并在 Mac 突然向某个国家发送大量数据时以红色发出警告。如果窃取程序通过一个已获批准的 App 被允许建立的连接发送数据，则不会触发询问。

> 离开 Mac 的密钥，通常是由一个从未获批准的 App 发送出去的。FireAI 会在未知 App 建立新连接之前先行询问。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这些来源的性质各不相同。Sysdig、Pillar 和 Okta 报告的是各自的观察；云安全联盟的说明是二手综述，而把这一趋势归于 Mandiant 的 Techweez 文章没有给出数字，本文也没有将其与 Mandiant 的出版物进行核对。Sysdig 给出的美元数字是对最大用量下可能费用的估计，而不是实际测得的损失。Okta 的数字描述的是一份数据，24 个有效密钥是在其中发现仍有效的密钥，并不代表被盗密钥的总体数量。

标题中的对比是一种简化。Pillar 指出，同一行动也在寻求用于加密货币挖矿的算力，因此两种活动是并存的，而不是一种取代另一种 [[3]](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)。没有一个来源报告被盗 Claude 密钥的数量，所查阅的来源也没有说明有多大比例的窃取源自个人 Mac。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [Sysdig Threat Research Team, May 2024: LLMjacking, stolen cloud credentials used in new AI attack](https://www.sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack)
- [Sysdig, 18 September 2024: The growing dangers of LLMjacking](https://www.sysdig.com/blog/growing-dangers-of-llmjacking)
- [Pillar Security, 28 January 2026: Operation Bizarre Bazaar](https://www.pillar.security/blog/operation-bizarre-bazaar-first-attributed-llmjacking-campaign-with-commercial-marketplace-monetization)
- [Cloud Security Alliance AI Safety Initiative, 18 June 2026: LLMjacking evolves](https://labs.cloudsecurityalliance.org/research/csa-research-note-llmjacking-offensive-ai-tooling-20260618-c/)
- [The Hacker News, 9 September 2026: Infostealer logs expose replayable AI tokens (Okta analysis)](https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html)
- [Techweez, 28 September 2026: hackers are hijacking cloud accounts to run AI models](https://techweez.com/2026/09/28/llm-jacking-cloud-ai-cybercrime/)
- [Anthropic Support: API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure)
