Новодокументирано пробиване в облачната инфраструктура показва колко бързо атакуващите могат да превърнат един изтекъл ключ за достъп до AWS в източник на приходи чрез отвличане на достъп до платени AI модели — техника, наречена от изследователите LLMjacking.

Изследователите по сигурността от FortiGuard Labs проследиха инцидента до дълготраен ключ за достъп в AWS Identity and Access Management (IAM) с права AdministratorAccess — най-високото ниво на привилегии в AWS.

С активен абонамент киберпрестъпникът започва директно да извиква моделите, като генерира разходи за изчисления, фактурирани изцяло на компрометираната организация. В няколко подобни случая злонамерените субекти са генерирали и специфични за услугата Bedrock API ключове за новата самоличност, осигурявайки си втори, по-малко забележим път за изпълнение на заявки заедно със стандартните IAM данни.

LLMjacking отбелязва изместване от традиционните злоупотреби в облака като криптокопаене или извличане на данни. Вместо да крадат информация, атакуващите монетизират финансовите взаимоотношения на жертвата с облачния доставчик.

Икономическият ефект е значителен: премиум модели като Claude 2.x могат да струват на жертвите над 46,000 долара на ден в неоторизирано използване, а тази цифра надхвърля 100,000 долара дневно, когато атакуващите ескалират до Claude 3 Opus.

От FortiGuard Labs заявяват, откраднатият достъп често се препродава като изгоден абонамент за AI чатботове в Telegram и Discord. Една от проследените операции, наречена Operation Bizarre Bazaar, е свързана с над 35,000 сесии на атаки срещу повече от 30 доставчици на LLM.

Тъй като API извикванията произлизат от технически валидни и оторизирани данни за достъп, тази активност изглежда идентична с легитимната употреба на мрежово и API ниво, което я прави изключително трудна за откриване чрез конвенционален мониторинг.

Защитниците не могат да разчита сигнатури за този вид злоупотреба, тъй като нищо в самия трафик не е злонамерено по подразбиране. FortiGuard Labs препоръчва активиране на AWS CloudTrail във всеки акаунт, за да се възстанови пълната последователност на създаване на самоличност, издаване на идентификационни данни и абонамент за услуги.

Записването на логове за извиквания в Bedrock, което е изключено по подразбиране, също трябва да бъде включено, където е възможно, тъй като улавя детайли на ниво заявка, които CloudTrail пропуска. Дълготрайните IAM ключове с широки права трябва да се третират като риск от най-висока степен, като се има предвид, че цялата тази верига от атаки се е крепила на един-единствен безсрочен администраторски ключ; кратковременните идентификационни данни с поети роли са значително по-сигурна алтернатива.