Hack Alerta

Ataque LLMjacking usa chave IAM vazada para roubar acesso pago a modelos de IA

Pesquisadores da FortiGuard Labs detalham ataque LLMjacking onde credenciais AWS vazadas são usadas para sequestrar acesso a modelos de IA e gerar custos de faturamento para a vítima, exigindo novas práticas de monitoramento de nuvem.

Descoberta e escopo do ataque

Uma nova intrusão em nuvem documentada revela como criminosos podem transformar rapidamente uma única credencial AWS vazada em uma fonte de receita, sequestrando o acesso a modelos de inteligência artificial premium. Pesquisadores de segurança da FortiGuard Labs rastrearam o incidente até uma chave de acesso de Gerenciamento de Identidade e Acesso (IAM) da Amazon Web Services de longa duração, que possuía permissões de Administrador, o nível mais alto de privilégio que uma identidade AWS pode deter.

Uma vez em posse dessa chave, o atacante criou um novo usuário IAM dentro da conta da vítima e o utilizou para se inscrever em modelos fundamentais disponíveis através do AWS Marketplace, emitindo chamadas CreateAgreementRequest e AcceptAgreementRequest contra o serviço de acordo do marketplace. Com a assinatura ativa, o atacante começou a invocar os modelos diretamente, gerando custos de inferência faturados inteiramente à organização comprometida.

Economia do crime e escala

Os números são assustadores: modelos premium como o Claude 2.x podem custar às vítimas mais de 46.000 dólares por dia em uso não autorizado, e esse valor ultrapassa 100.000 dólares diários quando os atacantes escalam para o Claude 3 Opus. O acesso roubado é frequentemente revendido como assinaturas de chatbots de IA a preços de barganha no Telegram e Discord.

Uma operação rastreada, chamada Operação Bazar Bizarro, está ligada a mais de 35.000 sessões de ataque em mais de 30 provedores de LLM. Isso marca uma mudança em relação ao abuso tradicional de nuvem, como mineração de criptomoedas ou exfiltração de dados. Em vez de roubar informações, os atacantes monetizam o relacionamento de faturamento da vítima com o provedor de nuvem.

Evidências e limites da detecção

Porque as chamadas de API originam-se de credências tecnicamente válidas e com permissão, essa atividade parece idêntica ao uso legítimo no nível de rede e API, tornando-a excepcionalmente difícil de detectar através de monitoramento convencional. Defensores não podem depender de assinaturas para esse tipo de abuso, já que nada no tráfego em si é inerentemente malicioso.

A atividade só se torna acionável quando combinada com um sinal corroborante, como uma identidade recém-criada, um endereço IP desconhecido, comportamento de enumeração ou um pico em erros de acesso negado. O uso de chaves de API específicas do serviço Bedrock para a nova identidade dá aos atacantes um segundo caminho menos conspicuo para executar chamadas de inferência ao lado das credenciais IAM padrão.

Medidas de mitigação recomendadas

A FortiGuard Labs recomenda habilitar o AWS CloudTrail em todas as contas para reconstruir a sequência completa de criação de identidade, emissão de credenciais e assinatura no marketplace. O registro de invocação do Bedrock, que está desativado por padrão, também deve ser ativado sempre que possível, pois captura detalhes em nível de solicitação que o CloudTrail sozinho perde.

Chaves IAM de longo prazo e escopo amplo devem ser tratadas como um risco de nível superior, dado que toda essa cadeia de ataque dependeu de uma única chave de administrador não expirada. Credenciais de curto prazo e assumidas por função são uma alternativa muito mais segura. Organizações devem evitar tratar o primeiro uso do Bedrock como automaticamente seguro ou automaticamente suspeito.

Implicações para CISOs

Para executivos de segurança, o caso LLMjacking destaca a necessidade de revisar políticas de gerenciamento de credenciais em ambientes de nuvem. A dependência de chaves IAM de longa duração cria um vetor de ataque direto para o faturamento de serviços de IA. A implementação de monitoramento específico para chamadas de API de modelos de IA e a revisão de permissões de IAM são passos críticos para mitigar esse risco emergente.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.