Skip to content

LLMjacking:被盗云凭据驱动的模型额度盗用 ​

摘要 ​

Sysdig 在 2024 年披露一组真实云攻击活动:攻击者从暴露的 Laravel 漏洞取得云凭据,随后探测十种托管 LLM 服务并尝试调用 Anthropic Claude 等模型。目标不是修改模型,而是转售或消费受害者的昂贵推理额度。AWS 2026 年发布的 CloudTrail 调查场景补全了从 SSRF、IMDSv1 临时凭据、控制台登录到跨区域 Bedrock 枚举与模型调用的取证链;METR 同年披露的真实事件则确认,公开 Agent 编排面鉴权失效可以直接导致模型 API Key 被窃取并产生大额额度消耗。三组材料共同把一般凭据窃取具体化为 AI 专用资源、账单和研究访问风险。

核心创新与差异 ​

来源贡献是公开记录攻击者对多云模型服务的系统化枚举、调用和反向代理迹象。本站把首个失效控制定位为云 IAM 与 Secret 管理;模型拒答、Prompt 防护和协议授权都不能补救已经泄露且权限过宽的云身份。

威胁模型与攻击链 ​

  1. 攻击者利用传统 Web 漏洞或泄露仓库获得长期云凭据。
  2. 使用脚本枚举区域、模型访问权限和可用额度。
  3. 通过兼容 OpenAI 的反向代理或直接 API 转售调用。
  4. 受害组织承担 token、模型与区域资源费用。

AWS CloudTrail 场景中的 Bedrock 取证链 ​

AWS Security Blog 的事件响应指南给出一个教学场景,而非可独立统计的真实受害事件:Web 应用 SSRF 访问 EC2 IMDSv1,取得 webdev 角色的临时凭据;攻击者先在 us-east-1 以 CreateUser 测试权限边界并失败,随后建立未使用 MFA 的控制台会话,再转向 us-east-2 调用 ListFoundationModels,最后通过 Converse 调用 amazon.nova-pro-v1:0。四条事件由同一 assumed-role、实例会话名、源 IP 和 sessionCredentialFromConsole 串联;ec2RoleDelivery: "1.0" 指向 IMDSv1 凭据来源,最后一条记录的 944 个输入 token 与 126 个输出 token 证明模型调用实际完成。

该场景的价值在于给出可操作的取证字段和跨区域关联方法,不在于证明这条链已在某个公开受害组织中真实发生。AWS 文中使用脱敏账户、示例 ARN 与教学日志,不能把它与 Sysdig 的真实遥测合并计算事件数量或损失。

METR 2026 年 API Key 盗用事件 ​

METR 在 2026 年 8 月 31 日披露:一名无敏感访问权限的研究人员把 Agent 编排应用部署在个人 EC2 实例上,应用原计划置于 Google 身份认证之后,但“快速生成”的实现存在 fail-open 缺陷并在数日内暴露公网。攻击者发现实例后直接提示 Agent 泄露模型提供商 API Key、添加 SSH Key 维持访问,并在约三周内消耗大量公开模型额度;METR 估计这些额度价值约 60 万美元,但由于供应商免费授予,不能写成 METR 已支付的财务损失。

METR 与外部顾问的调查未发现敏感模型访问或机密信息被获取,结论仅确认一个通用公开模型 Key 被盗。该事件说明仅限制 Key 的模型类别仍不够:公开部署审批、默认拒绝鉴权、凭据不进入 Agent 可读环境、异常 token/限流请求可见性、费用上限和凭据轮换必须共同构成控制链。

攻击工件与复现材料 ​

本站不提供凭据枚举或代理脚本。验证使用没有生产权限的诱饵身份:只允许调用 Mock 模型并设置零费用硬预算;检测规则检查从新地域、异常 User-Agent、罕见模型和持续 token 消耗发起的请求。

实验设计与实际过程 ​

来源包括 Sysdig 的云遥测调查、AWS 的脱敏教学场景和 METR 的机构事件复盘,均非受控学术实验。Sysdig 根据攻击命令、服务枚举和 User-Agent 还原意图;AWS 展示 CloudTrail 字段如何串联凭据来源、控制台会话、区域跳转和 Bedrock 调用;METR 结合实例镜像、凭据轮换和外部顾问评估限定事件范围。本站未取得三方原始日志,也未独立复现。

关键结果与实际影响 ​

攻击者尝试访问十个云托管 LLM 服务,并出现与 OAI Reverse Proxy 相符的客户端特征。Sysdig 估计按当时最大调用速率,单日费用可超过 46,000 美元;这是情景估算,不是已确认账单损失。

新增证据分别补足“如何调查”和“真实后果”两端:AWS 场景表明单看某一区域或某一服务会遗漏从 IAM 探测到 Bedrock 调用的连续链;METR 事件证明公开 Agent 控制面可以成为凭据泄露入口,并造成持续三周、名义价值约 60 万美元的额度盗用。两项数字口径不同,不能与 Sysdig 的每日最大费用估算相加或比较为统一损失指标。

防护措施与验证方法 ​

用短期工作负载身份替代长期密钥;EC2 强制 IMDSv2;按服务、模型、区域、调用动作和预算限制权限;公开部署前做鉴权与 fail-closed 审查;扫描仓库、镜像、Notebook 与日志。检测侧应关联 userIdentity、ec2RoleDelivery、sessionCredentialFromConsole、eventSource、eventName、awsRegion、源 IP、token 与费用,避免只在默认区域观察登录。响应时同时停止并保全实例、撤销与轮换凭据、检查 SSH 等持久化、核算全部区域并验证敏感数据是否实际被访问。

局限与待验证问题 ​

Sysdig 材料来自单一安全厂商,样本量和受害者环境未完整披露;AWS 材料是事件响应教学场景,不能作为新增真实事件;METR 的“未发现敏感信息被访问”是其基于现有证据的调查结论,不是不存在访问的形式化证明。成本取决于模型价格、免费额度、限额和攻击持续时间;“探测服务”不等于每个服务都被成功滥用。

参考链接 ​