LLMjacking: el nou risc dels models d'IA per a les empreses

- L'atac LLMjacking utilitza claus AWS IAM filtrades amb permisos d'administrador per accedir a models d'IA.
- Els atacants revenden aquest accés a preus reduïts a través de Telegram i Discord.
- El cost per a l'empresa víctima pot superar els 100.000 dòlars diaris amb models com Claude 3 Opus.
- La detecció és complexa perquè les crides a l'API es veuen com a trànsit legítim.
L'integració de la intel·ligència artificial generativa en els fluxos de treball empresarials ha accelerat la adopció de serveis de nuvol, però també ha obert una nova porta a la ciberdelinqüència. Recents investigacions de FortiGuard Labs han revelat una tècnica d'intrusió anomenada LLMjacking, un mètode on els atacants no busquen robar dades sensibles ni instal·lar programari malicios, sinó monetitzar directament la relació de facturació d'una empresa amb el seu proveïdor de nuvol.
El mecanisme del robatori de credencials AWS
Tot comença amb una vulnerabilitat banal però crítica: la filtració d'una clau d'accés de l'AWS Identity and Access Management (IAM). En els casos analitzats, s'ha detectat l'ús de claus de llarga durada que posseïen permisos de AdministratorAccess, el nivell més alt de privilegis possible dins d'una identitat d'AWS. Aquesta configuració permet que l'atacant tingui un control total sobre l'entorn del nuvol de la víctima.
Un cop obtinguda la clau, l'atacant no actua immediatament amb la credencial robada per evitar deteccions senzilles. En lloc d'això, crea un nou usuari IAM dins del compte compromet. Aquesta nova identitat serveix com a pantalla i permet realitzar operacions posteriors sense dependre constantment de la clau originalment exposada, dificultant el rastreig de l'activitat maliciosa.
Com es monetitza l'accés a la IA premium
A diferència dels atacs tradicionals de mineria de criptomonedes o l'exfiltració de dades, el LLMjacking es centra en l'abús dels serveis de models fundacionals disponibles a través de l'AWS Marketplace. L'atacant utilitza la nova identitat per subscriure's a models d'IA de pagament, executant crides de CreateAgreementRequest i AcceptAgreementRequest per acceptar els termes comercials dels serveis.
Un cop activa la subscripció, l'atacant comença a invocar els models, generant costos d'inferència que són facturats íntegrament a l'organització víctima. Per augmentar la seva eficiència i discretesa, alguns hackers generen claus d'API específiques per al servei d'Amazon Bedrock. Això crea una via d'accés secundària que pot passar desapercebuda per als sistemes de monitorització estàndard, ja que el trànsit sembla provir d'una activitat operativa normal de la companyia.
L'impacte econòmic i l'operació Bizarre Bazaar
El cost d'aquest tipus d'intrusió pot ser devastador per a la tresoreria d'una empresa en pocs dies. L'ús no autoritzat de models premium pot escalar ràpidament: mentre que el model Claude 2.x pot generar costos superiors als 46.000 dòlars per dia, l'ús de Claude 3 Opus pot disparar aquesta xifra fins a superar els 100.000 dòlars diaris.
Aquesta infraestructura robada no s'utilitza només per a propis beneficis dels hackers, sinó que es converteix en un producte comercial. L'accés a aquests models d'IA es revendeix a preus molt reduïts en plataformes com Telegram i Discord. Un exemple concret és l'anomenada Operation Bizarre Bazaar, una operació coordinada que ha vinculat més de 35.000 sessions d'atac a través de més de 30 proveïdors de LLM diferents.
Per què els sistemes de seguretat fallen
La dificultat principal per detectar el LLMjacking és que les crides a l'API es realitzen amb credencials tècnicament vàlides i amb els permisos adequats. Per a un sistema de monitorització de xarxa convencional, l'activitat és indistingible d'un ús legítim de l'empresa. No hi ha signatures de malware ni patrons de trànsit anòmals que alertin els equips de seguretat.
L'atacant no roba informació, sinó que monetitza la relació de facturació de la víctima amb el proveïdor de nuvol, convertint el consum d'IA en un flux de ingressos per al cibercrim.
Per mitigar aquest risc, els experts recomanen activar AWS CloudTrail en tots els comptes per rastrejar la creació d'identitats i les subscripcions al marketplace. També és crucial activar el registre d'invocacions de Bedrock, que per defecte està desactivat, i substituir les claus IAM de llarga duració per credencials temporals basades en rols.
Estratègies de prevenció per a l'administrador de nuvol
La prevenció passa per una revisió profunda de la gestió d'identitats i l'accés (IAM). Les empreses han de deixar de confiar en la seguretat per oscuritat i començar a monitoritzar patrons d'accés inusuals, com ara IPs desconegudes o la creació imprevista de nous usuaris amb permisos elevats. El detall de les mesures suggerides es pot resumir així:
- Implementació de credencials efímeres en lloc de claus estàtiques.
- Auditories periòdiques dels acords actius a l'AWS Marketplace.
- Configuració d'alertes de facturació en temps real per detectar pيcs inusuals de cost.
- Activació del logging detallat a nivell de solicitud per a Amazon Bedrock.
Més informació sobre aquest tipus de vulnerabilitats es pot trobar en portals especialitzats com Cybersecurity News o analitzant els casos de Cyber Press sobre l'abús de claus IAM.
Implicacions per a l'ecosistema empresarial de Catalunya i Espanya
Per a les empreses catalanes, especialment en el hub tecnològic de Barcelona on la proliferació de startups d'IA és massiva, el LLMjacking representa un risc operatiu directe. Moltes d'aquestes companyies operen amb models d'agilitat extrema, on la configuració ràpida del nuvol sovint prioritza la velocitat sobre la seguretat, deixant claus IAM amb permisos excessius en entorns de desenvolupament o repositoris poc protegits.
En el context del mercat espanyol, l'entrada en vigor de l'AI Act de la Unió Europea imposa noves obligacions de governança de dades i seguretat. Tot i que l'AI Act es centra més en l'ètica i el risc dels models, la responsabilitat de la seguretat de la infraestructura recau sobre l'empresa. Un incident de LLMjacking no només suposa una pèrdua financera immediata, sinó que pot indicar una falta de controls interns que podria entrar en conflicte amb els estàndards de seguretat exigits per a les empreses que gestionen sistemes d'IA de gran risc.
L'ecosistema d'empreses a Catalunya ha de transitar cap a un model de Zero Trust. La dependència de serveis de tercers com Amazon Bedrock per implementar solucions d'IA significa que la seguretat ja no depèn només del codi propi, sinó de la gestió rigorosa de les identitats en el nuvol. Per a un emprenedor a Barcelona, un atac d'aquest tipus podria esgotar el runway financer de la seva startup en pocs dies si no es disposa de límits de consum i monitorització activa.
Preguntes freqüents
Què és exactament el LLMjacking?
És una tècnica d'atac on els hackers utilitzen claus AWS IAM filtrades per accedir a models d'IA premium i generar costos de facturació a nom de l'empresa víctima, revendant després aquest accés.
Quins models d'IA són els més utilitzats en aquests atacs?
S'han detectat atacs utilitzant models de la família Claude, on Claude 2.x i Claude 3 Opus són els més costosos i atractius per als atacants.
Com es pot detectar un atac de LLMjacking?
És difícil perquè sembla trànsit legítim, però es pot detectar activant AWS CloudTrail, monitoritzant la creació de nous usuaris IAM i activant el logging d'invocacions de Bedrock.
Quin és el cost potencial per a una empresa?
Pot ser extremadament alt, superant els 46.000 dòlars diaris amb models estàndard i els 100.000 dòlars diaris amb models d'alta capacitat com Claude 3 Opus.
Fonts: Cybersecuritynews, Cyberpress, Blog ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email