黑客利用暴露的云凭证 仅19分钟劫持AI大模型

2025-04-03 0 2,621

最新研究揭示,网络攻击者正利用暴露的云凭证,快速劫持企业的人工智能(AI)系统。这种攻击方式被称为LLMjacking,主要针对非人类身份(NHIs),如API密钥、服务账户和机器凭证,以绕过传统安全控制并利用被盗的生成式AI访问权限进行非法牟利。

 

攻击模式

安全公司Entro Labs的研究发现,攻击者利用自动化的机器人扫描公共代码库和论坛,使用Python脚本检测有效凭证。一旦凭证被暴露,攻击者在9至17分钟内进行初步的API调用,如GetCostAndUsage,以评估账户价值,同时避免使用可预测的调用如GetCallerIdentity来逃避检测。

 

在模型枚举阶段,入侵者通过AWS Bedrock执行GetFoundationModelAvailability请求,以编目可访问的大型语言模型(LLM),包括Anthropic的Claude和Amazon Titan。最后,在利用阶段,攻击者自动尝试InvokeModel,针对受 compromise的端点进行攻击,研究人员观察到每小时有1200多次未经授权的推理尝试。

实际案例

Storm-2139网络犯罪集团最近利用这种方法针对Microsoft Azure AI客户,窃取API密钥以生成暗网内容。微软在2025年第一季度的泄露事件中,威胁行为者使用被盗的Azure OpenAI密钥生成了14,000多张深度伪造图像。

风险与影响

LLMjacking带来的风险包括成本利用、数据泄露和声誉损害。一个被compromise的NHI账户每天可能产生高达46,000美元的未授权推理费用。在22%的观察事件中,攻击者还泄露了模型配置和训练数据元数据。微软的泄露事件中,威胁行为者生成了大量深度伪造图像,对公司的声誉造成了严重影响。

缓解策略

为了应对这种威胁,企业需要采取一系列措施,包括实时检测和监控NHIs、实施自动密钥轮换、执行最小权限原则、监控异常API活动以及教育开发人员安全地管理NHIs。在攻击者能够在不到20分钟内利用泄露的情况下,实时密钥扫描和自动轮换不再是可选的安全措施,而是确保企业在LLM时代生存的关键机制。

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (0)

注:在使用本系统时,使用方必须在国家相关法律法规范围内并经过国家相关部门的授权许可,禁止用于一切非法行为。使用用途仅限于测试、实验、研究为目的,禁止用于一切商业运营,本团队不承担使用者在使用过程中的任何违法行为负责。

83源码 资讯动态 黑客利用暴露的云凭证 仅19分钟劫持AI大模型 https://www.83ym.com/192.html

认准唯一TG:@ym830

常见问题
  • 站内所有资源,针对不同等级VIP会员可直接下载,特殊资源商品会注明是否免费,指会员所享有根据选择购买的会员选项所享有的特殊服务,具体以本站公布的服务内容为准。
查看详情
  • 按照我国的法律规定,运营网络棋牌首先需要成立一个注册正规备案的公司,然后申请网站备案、文网文、ICP等等,这些证件缺一不可。 一.注册公司 在当地工商进行注册,公司名称以“XX科技有限公司”为名,如:富裕棋牌经营范围填写“计算机软硬件、网络设备的设计开发与购销”。 二.域名及网站备案 在国内从事网站经营活动就必须经过相关部门的备案,因此棋牌运营商在购买了域名后,就要到当地网监局办理网站备案,或者请服务器提供商代为备案。 三.申请文网文 文网文全称为网络文化经营许可证,是从事经营性互联网文化活动所必需的资质。一般是需要到当地省一级(省、直辖市、自治区)的文化行政部门提出申请,并经由当地的文化行政部门合法批准。次资质要求申请公司注册资金必需达到1000万,并提供游戏版权证明文件。 四.申请ICP ICP又称为增值电信业务许可证,所有网络游戏运营商均需要办理ICP许可证,此证件要求公司注册资金1000万,需到当地市级通讯管理局办理。 五.申请文网游——游戏备案 根据《网络游戏管理暂行办法》(文化部第49号)的规定,国产网络游戏在上网运营之日起30日内应当按规定向国务院文化行政部门履行备案手续。 以上就是网络棋牌游戏正规运营所必需的资质证明。一般作为正规有实力的棋牌游戏开发公司,不光要具备所有的正规资质,而且会对投资者、代理商等合作伙伴给予相关指导和协助,与合作伙伴携手共赢!
查看详情

相关文章

猜你喜欢
官方客服团队

为您解决烦忧 - 24小时在线 专业服务