// Веб

LLMjacking: угон ИИ-моделей через украденный AWS-ключ обходится жертве в 100 000 $ в день

llmjacking 2026

LLMjacking — это кража чужих ИИ-мощностей через скомпрометированный облачный ключ. Схема простая до обидного: злоумышленник получает AWS IAM-ключ с правами AdministratorAccess, подключает через него дорогие foundation-модели и гоняет запросы за счёт жертвы. Пока владелец аккаунта спит, ему капает счёт в десятки тысяч долларов за сутки.

46 000 $/день
счёт за Claude 2.x на жертве
100 000 $/день
убыток на Claude 3 Opus
35 000+
сессий атак в Operation Bizarre Bazaar
30+
LLM-провайдеров под ударом
AdministratorAccess
права украденного IAM-ключа

Угнали ключ от облака, и первое, о чём думаешь, — майнинг криптовалюты. Но есть схема тише и прибыльнее, и именно она сейчас набирает обороты.

Что произошло

Исследователи FortiGuard Labs описали кампанию Operation Bizarre Bazaar: более 35 000 сессий атак у более чем 30 LLM-провайдеров. Украденный доступ к моделям преступники перепродают как дешёвые «подписки на ИИ-чат» в Telegram и Discord. У истории появился полноценный рынок: одни воруют ключи, другие покупают трафик к моделям по бросовой цене, а платит за всё взломанная организация.

Логика тут чисто экономическая. Доступ к топовым коммерческим моделям стоит денег, а спрос на него огромный. Зачем платить самому, если можно снять сливки с чужого корпоративного аккаунта, у которого лимиты выше, а карта уже привязана. Жертва в этой схеме — не цель, а платёжный шлюз.

Финансовая часть впечатляет. По оценкам, доступ к Claude 2.x обходился жертве до 46 000 $ в день, а к Claude 3 Opus уже свыше 100 000 $ в день. Это не абстрактная угроза «на будущее», а живой инцидент с конкретными суммами в счетах AWS. Причём деньги списываются постепенно, и организация может неделями не замечать утечку, если не смотрит в биллинг и логи.

Как работает LLMjacking

Отправная точка почти всегда одна: утёкший долгоживущий IAM-ключ. Дальше цепочка выглядит так.

  • В аккаунте жертвы создаётся новый IAM-пользователь, чтобы закрепиться и не светить исходный украденный ключ.
  • Через AWS Marketplace оформляется подписка на foundation-модели. В логах это видно как вызовы CreateAgreementRequest и AcceptAgreementRequest.
  • Генерируются сервисные API-ключи Bedrock для скрытых inference-вызовов (обращений к модели).
  • Запросы к моделям идут потоком, и все расходы ложатся на скомпрометированную организацию.

Права AdministratorAccess развязывают руки полностью: злоумышленник заводит собственную учётку, сам себе оформляет подписку в Marketplace и сам выпускает ключи к inference. Bedrock-ключи удобны атакующему тем, что живут отдельно от исходного украденного секрета: даже если жертва отзовёт скомпрометированный ключ, канал к моделям может остаться работать.

Самое неприятное здесь — детектирование. В FortiGuard Labs отмечают: «поскольку вызовы идут с технически валидными разрешёнными учётными данными, на уровне сети и API это выглядит как легитимное использование». Ключ настоящий, права настоящие, обращения к Bedrock штатные. Формально всё чисто, а по факту вашими руками кто-то бесплатно пользуется дорогими моделями. Классические сигнатуры и репутационные списки IP тут бесполезны: аномалию видно только в поведении и в биллинге.

Почему это важно

Раньше угнанный облачный доступ ассоциировался в основном с криптомайнингом. LLMjacking меняет картину. Теперь скомпрометированный ключ — это ещё и прямой канал к вашему бюджету на ИИ, причём с потолком в шестизначные суммы за сутки.

Дело не только в деньгах. Провайдер модели видит аномальную активность и может ограничить или заблокировать ваш аккаунт. Легитимные квоты выгорают на чужих запросах. А если модель задействовали для генерации вредоносного или запрещённого контента, объясняться с провайдером придётся вам: формально это ваш аккаунт и ваши ключи.

Что делать

Хорошая новость: техника опирается на базовые пробелы в гигиене облака, а закрываются они понятными мерами.

  • Включите AWS CloudTrail во всех аккаунтах, без исключений. Нет логов, нет и расследования.
  • Включите логирование вызовов Bedrock. По умолчанию оно выключено, и без него вы не увидите ни объёма запросов, ни того, какие модели дёргали.
  • Откажитесь от долгоживущих IAM-ключей в пользу краткоживущих ролевых учёток. Красть нечего, если ключ живёт минуты.
  • Коррелируйте первое обращение к Bedrock с подозрительными событиями: новыми IAM-пользователями, непривычными IP, перечислением ресурсов (enumeration).

Всё это входит в нормальный разбор конфигурации облака. Если своими силами закрыть IAM, ротацию ключей и логирование Bedrock не выходит, имеет смысл заказать аудит безопасности облачной инфраструктуры: он как раз проверяет права доступа, живучесть ключей и полноту логов там, где обычно и начинается LLMjacking.

Итог

LLMjacking показывает, что украденный облачный ключ давно не про один только майнинг. Это доступ к дорогим ИИ-моделям за ваш счёт, до 100 000 $ в день, который вдобавок почти не отличить от нормальной работы. Базовая защита известна: логи CloudTrail и Bedrock, короткоживущие роли вместо вечных ключей, контроль первых обращений к моделям. Подробности инцидента ищите в материале Cyber Security News.

← назад в блог