LLMjacking: el nuevo fraude que factura miles de euros en IA a empresas

- El LLMjacking utiliza claves AWS IAM filtradas con permisos de administrador para acceder a modelos de IA.
- Los atacantes crean nuevos usuarios y se suscriben a modelos premium en AWS Marketplace a cargo de la empresa.
- El coste puede superar los 100.000 dólares diarios según el modelo utilizado (ej. Claude 3 Opus).
- El acceso robado se revende en Telegram y Discord mediante la Operación Bizarre Bazaar.
La integración de la inteligencia artificial generativa en los flujos de trabajo empresariales ha abierto una puerta imprevista para el cibercrimen. Mientras las organizaciones se centran en la privacidad de los datos y el entrenamiento de modelos, ha surgido una amenaza que no busca robar secretos industriales ni cifrar discos duros, sino explotar la relación financiera entre la empresa y su proveedor de nube. Esta técnica, denominada LLMjacking, transforma una simple credencial filtrada en una fuente de ingresos inmediata para los atacantes.
La mecánica del LLMjacking y el abuso de AWS
El proceso comienza con un error humano o una vulnerabilidad de seguridad común: la filtración de una clave de acceso de AWS Identity and Access Management (IAM). No se trata de cualquier clave, sino de aquellas que poseen permisos de AdministratorAccess, el nivel más alto de privilegios disponibles en el ecosistema de Amazon Web Services. Una vez que el atacante obtiene esta llave, el control sobre la infraestructura de la víctima es prácticamente total.
A diferencia de los ataques tradicionales, el objetivo no es el despliegue de malware. El atacante crea un nuevo usuario IAM dentro de la cuenta comprometida. Esta maniobra es estratégica, ya que permite operar con una identidad fresca y persistente, reduciendo la dependencia de la clave filtrada original y dificultando la trazabilidad inmediata. Con este nuevo usuario, el criminal accede al AWS Marketplace para suscribirse a modelos fundacionales de IA, ejecutando llamadas específicas como CreateAgreementRequest y AcceptAgreementRequest para aceptar los términos comerciales de los modelos premium.
El coste financiero de la inferencia no autorizada
Lo que hace que el LLMjacking sea especialmente peligroso es su capacidad de generar costes operativos astronómicos en tiempo récord. El atacante no roba dinero directamente de una cuenta bancaria, sino que consume recursos de computación e inferencia que AWS factura automáticamente a la organización víctima. La escala de estos gastos depende directamente de la potencia y el coste del modelo de lenguaje seleccionado.
Los datos analizados por FortiGuard Labs revelan que el uso no autorizado de modelos como Claude 2.x puede generar facturas superiores a los 46.000 dólares por día. Si el atacante escala el uso hacia modelos más avanzados, como Claude 3 Opus, la cifra puede dispararse por encima de los 100.000 dólares diarios. Esta monetización indirecta convierte a la infraestructura de IA en un activo financiero para el hacker, quien utiliza la capacidad de procesamiento de la víctima para sus propios fines o para terceros.
Operación Bizarre Bazaar: la reventa de IA en el mercado negro
El LLMjacking no es solo un acto de vandalismo digital o un error de configuración; es un negocio estructurado. El acceso a estos modelos premium, pagado por la empresa víctima, se revende en plataformas de mensajería como Telegram y Discord. Los criminales ofrecen suscripciones a chatbots de IA a precios reducidos, creando un mercado paralelo de servicios de inteligencia artificial robados.
Esta red de distribución ha quedado evidenciada en lo que se ha denominado Operation Bizarre Bazaar. Esta operación ha sido vinculada a más de 35.000 sesiones de ataque que afectan a más de 30 proveedores de LLM diferentes. El modelo de negocio es sencillo: el atacante actúa como un intermediario que vende un servicio que no le cuesta nada, mientras la empresa afectada descubre el fraude solo al recibir la factura mensual de su proveedor de nube.
El desafío de la detección en entornos de nube
Detectar el LLMjacking es extremadamente complejo porque el tráfico generado es, desde un punto de vista técnico, legítimo. Las llamadas a la API provienen de credenciales válidas y con permisos otorgados. Para los sistemas de monitorización convencionales, el aumento en el uso de la IA parece simplemente un crecimiento en la adopción tecnológica de la empresa o un pico de actividad operativa.
Además, algunos atacantes han sofisticado su método generando claves de API específicas para el servicio Amazon Bedrock. Esto crea una ruta de invocación de modelos secundaria y menos visible que las credenciales IAM estándar, permitiendo que el consumo de recursos pase desapercibido durante más tiempo. La invisibilidad del ataque reside en que no hay un comportamiento anómalo en la red, sino un uso abusivo de permisos legítimos.
Estrategias de mitigación y blindaje de credenciales
Para combatir esta amenaza, es imperativo abandonar la confianza ciega en las claves de acceso de larga duración. La recomendación principal es sustituir las claves IAM permanentes por credenciales temporales basadas en roles, que expiran automáticamente y reducen drásticamente la ventana de oportunidad para un atacante.
Asimismo, las empresas deben implementar medidas de visibilidad activa. El uso de AWS CloudTrail es fundamental para rastrear la creación de nuevas identidades y las suscripciones en el Marketplace. Un punto crítico es la activación del registro de invocaciones de Bedrock, una función que viene desactivada por defecto y que es la única forma de obtener visibilidad detallada sobre quién y cómo se están realizando las peticiones al modelo de IA. La seguridad ya no puede basarse en asumir que el primer uso de un servicio de IA es seguro, sino en monitorizar patrones de acceso y direcciones IP desconocidas.
Impacto y riesgos para el tejido empresarial español
Para las empresas en España, el LLMjacking representa un riesgo crítico en un momento de acelerada digitalización. El tejido empresarial español, compuesto mayoritariamente por pymes que están integrando la IA para ganar competitividad, a menudo carece de departamentos de ciberseguridad robustos, lo que las hace vulnerables a la gestión negligente de claves API.
En el marco del AI Act de la Unión Europea, las organizaciones españolas no solo deben preocuparse por la ética y la transparencia de sus algoritmos, sino por la gobernanza técnica de los sistemas que los soportan. Un ataque de LLMjacking no solo supone una pérdida financiera directa, sino que podría comprometer la disponibilidad de los servicios digitales definidos en la agenda digital española.
La dependencia de servicios de nube globales implica que las empresas locales deben adoptar un modelo de responsabilidad compartida mucho más estricto. La implementación de políticas de privilegio mínimo (Least Privilege) es urgente para evitar que una sola clave filtrada permita el acceso total a la infraestructura. En un entorno donde la IA es el motor de la nueva economía, la seguridad de las credenciales de acceso se convierte en el activo más valioso para evitar que la innovación se transforme en una carga financiera insostenible.
Preguntas frecuentes
¿Qué es exactamente el LLMjacking?
Es una técnica de ataque donde los hackers utilizan claves de acceso AWS filtradas para suscribirse a modelos de IA premium y utilizarlos o revenderlos, cargando todos los costes de inferencia a la empresa víctima.
¿Cuánto puede costar un ataque de este tipo?
Dependiendo del modelo, los costes pueden ser masivos: desde 46.000 dólares diarios con Claude 2.x hasta más de 100.000 dólares diarios con Claude 3 Opus.
¿Por qué es tan difícil de detectar?
Porque el atacante utiliza credenciales válidas y permisos legítimos, por lo que las llamadas a la API de IA parecen tráfico normal de la empresa y no activan las alarmas de seguridad tradicionales.
¿Cómo pueden las empresas protegerse?
Sustituyendo las claves IAM de larga duración por credenciales temporales, activando el registro de invocaciones de Amazon Bedrock y monitorizando la creación de nuevos usuarios en AWS CloudTrail.
Fuentes: Cybersecuritynews, Cyberpress, Blog ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email



