As credenciais de inteligência artificial estão atraindo a atenção criminal. Uma forma crescente de abuso, chamada de "AI token jacking", permite que intrusos roubem chaves de API e consumam serviços de modelos caros em contas de terceiros, resultando em faturas súbitas e massivas. Analistas da Unit 42 identificaram um número crescente desses casos, descrevendo perdas que podem se tornar severas em minutos.
O que mudou agora
Segundo um relatório da Palo Alto Networks, atacantes transformaram credenciais inadvertidamente expostas em quase US$ 1 milhão em cobranças antes que as vítimas detectassem e contivessem o abuso. Uma pequena senha secreta pode se tornar um risco financeiro significativo. Provedores de IA frequentemente cobram após o uso, em vez de parar cada solicitação incomum em tempo real, e as contas podem escalar com poucos limites. Esse atraso dá aos criminosos espaço para executar cargas de trabalho automatizadas ou vender o acesso adiante, deixando o proprietário responsável pelas despesas.
Métodos de invasão e vetores
O roubo não se limita a um único método de invasão. Os atacantes podem obter credenciais de desenvolvedores através de phishing, malware que rouba informações, compartilhamentos de arquivos expostos, repositórios de código público ou pacotes de software envenenados. Uma chave comprometida pode alimentar um serviço proxy ilícito que consome capacidade de IA paga. A Unit 42 vinculou a atividade às chamadas "estações de transferência" (transfer stations), serviços de mercado cinza que ficam entre usuários e plataformas oficiais de IA.
Esses serviços podem rodar credenciais, rotear solicitações e cobrar clientes usando seus próprios créditos. Alguns anunciam acesso de baixo custo, dando às chaves roubadas uma rota de revenda. Em incidentes revisados pela equipe, essa infraestrutura produziu dezenas de milhões de chamadas de API diariamente, empurrando as taxas para centenas de milhares de dólares. Operadores precisam de um grande suprimento de credenciais descontadas ou roubadas para manter os preços baixos.
Riscos de cadeia de suprimentos
O relatório destaca pacotes npm envenenados e auto-propagantes como uma rota especialmente preocupante. Uma vez que um desenvolvedor instala um pacote, ele pode roubar credenciais desse ambiente e contaminar lançamentos de código posteriores, ampliando o pool de chaves utilizáveis. Coberturas recentes sobre o roubo de pacotes npm maliciosos ilustram como infecções de cadeia de suprimentos podem visar credenciais de desenvolvedor, nuvem e IA simultaneamente.
Limitando o dano financeiro
Organizações têm pouca capacidade de recuperar dinheiro após um provedor cobrar pelo consumo de recursos de IA, segundo os pesquisadores. O impacto pode ameaçar firmas menores. As vítimas devem revisar registros de uso de modelo e faturamento, revogar chaves expostas imediatamente e investigar a atividade da conta para estabelecer quando as solicitações suspeitas começaram. A prevenção começa com limites que correspondem ao uso normal.
Recomendações para executivos e CISOs
As organizações devem definir tetos de gastos em IA, gerar alertas quando o uso exceder drasticamente a linha de base e revisar todas as contas privilegiadas capazes de provisionar recursos ou alterar controles de faturamento. Isso pode revelar consumo anormal antes de uma fatura mensal. As equipes devem substituir chaves de vida longa por tokens bearer de curta duração sempre que possível e garantir que cada máquina usando serviços de IA tenha uma identidade gerenciada verificada. Ambientes de desenvolvimento precisam da mesma atenção: revisar dependências e pipelines de build, bloquear lançamentos de pacotes não confiáveis, escanear repositórios e armazenamento compartilhado em busca de segredos e rotacionar credenciais expostas.
Perguntas frequentes
- Por que o Token Jacking é tão lucrativo? Chaves de API de IA funcionam como poder de compra pronto. Uma vez roubadas, permitem o uso ilimitado de modelos caros até que sejam descobertas.
- Como prevenir? Implemente limites de gastos rigorosos, use tokens de curta duração, monitore padrões de uso anormais e audite repositórios de código em busca de segredos expostos.
- É possível recuperar valores? Segundo os pesquisadores, as organizações têm pouca capacidade de recuperar dinheiro após o provedor emitir a cobrança.