您现在的位置是:人工智能 >>正文
最新黑产技术曝光,只需 19 分钟即可劫持 AI 大模型
人工智能319人已围观
简介最新研究表明,网络攻击者正在利用泄露的云凭证在几分钟内劫持企业AI系统。近期事件显示,攻击者能够在19分钟内攻破大型语言模型LLM)的基础设施。这种被称为“LLMjacking”的攻击方法以非人类身份 ...
最新研究表明,最新只需网络攻击者正在利用泄露的黑产云凭证在几分钟内劫持企业AI系统。近期事件显示 ,技术即可劫持攻击者能够在19分钟内攻破大型语言模型(LLM)的曝光基础设施 。
这种被称为“LLMjacking”的分钟攻击方法以非人类身份(NHIs)——如API密钥、服务账户和机器凭证——为目标,大模绕过传统安全控制,最新只需并利用窃取的黑产生成式AI访问权限牟利 。

安全公司Entro Labs最近在GitHub 、Pastebin和Reddit上发布了功能性AWS密钥 ,曝光以研究攻击者的分钟行为。
他们的大模研究揭示了一种系统化的四阶段攻击模式 :

LLMJacking攻击链
(1) 凭证收集 :自动化的机器人使用Python脚本扫描公共代码库和论坛,以检测有效凭证,最新只需其中44%的黑产非人类身份是通过代码库和协作平台泄露的免费模板。
(2) 快速验证:攻击者在凭证暴露后的技术即可劫持9-17分钟内执行初始API调用(如GetCostAndUsage)以评估账户价值,并避免使用可预测的调用(如GetCallerIdentity)以逃避检测 。

不同泄露位置的密钥访问平均时间
(3) 模型枚举 :入侵者通过AWS Bedrock执行GetFoundationModelAvailability请求 ,以列出可访问的LLM——包括Anthropic的Claude和Amazon Titan——并映射可用的攻击面 。
(4) 利用 :攻击者对受损端点进行自动化的高防服务器InvokeModel尝试,研究人员在实验密钥中观察到每小时超过1200次未经授权的推理尝试。
Storm-2139网络犯罪集团最近利用这种方法攻击了Microsoft Azure AI客户,窃取API密钥以生成暗网内容。取证日志显示,攻击者:
使用Python的requests库进行凭证验证使用aws s3 ls命令识别AI/ML存储桶尝试通过精心设计的提示绕过内容过滤器执行bedrock: InvokeModelEntro的模拟漏洞测试显示 ,攻击者将自动化脚本与手动侦察相结合——63%的初始访问使用了Python SDK,建站模板而37%使用Firefox用户代理通过AWS控制台进行交互式探索。
未受控制的LLMjacking带来了严重的风险:
成本滥用:一个具有Bedrock访问权限的受损非人类身份可能每天产生46000美元的未经授权推理费用。数据泄露 :在22%的观察事件中 ,攻击者泄露了模型配置和训练数据元数据 。声誉损害:微软2025年第一季度的漏洞事件中,威胁行为者使用窃取的源码库Azure OpenAI密钥生成了超过14000张深度伪造图像。缓解策略实时检测和监控非人类身份实施自动化的密钥轮换强制执行最小权限原则监控异常的API活动教育开发人员如何安全管理非人类身份随着攻击者在20分钟内即可利用泄露的密钥,实时密钥扫描和自动轮换不再是一种可选的保护措施 ,而是LLM时代的关键生存机制。
亿华云Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/768b599226.html
相关文章
Apache OFBiz 曝出严重漏洞,允许预身份验证 RCE
人工智能近日,研究人员发现 Apache OFBiz 中存在一个新的关键漏洞,该漏洞是 Apache OFBiz 中的一个错误授权问题,被追踪为CVE-2024-38856。该漏洞影响 18.12.14 之前 ...
【人工智能】
阅读更多REST API设计原则:构建可扩展、易维护的 API
人工智能在当前的研发环境中中,具象状态传输REST)已然成为构建 Web 服务和API的首选架构风格。其流行程度源于其卓越的简单性、可扩展性以及用户友好的特点。RESTful API使开发人员能够利用标准的H ...
【人工智能】
阅读更多使用Deno增强AWS Lambda的安全性
人工智能Deno是一种替代JavaScript运行时的方案,于2020年发布。最近我注意到对它的兴趣越来越多,它具有一些吸引人的特点:避免安装依赖项的需求广泛支持Web标准API开箱即用的TypeScript ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 你的App每三分钟就会遭遇一次攻击
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 聊聊到底什么是BRAS?
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 戴尔PowerEdge服务器 可轻松满足AI深度学习和高级计算等工作负载
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开) b2b信息平台源码库香港物理机企业服务器云服务器亿华云网站建设