LLMjacking: Kẻ tấn công chiếm quyền AI Models trên Cloud
Một cuộc xâm nhập đám mây mới được ghi nhận cho thấy tốc độ kẻ tấn công có thể biến một khóa AWS bị lộ thành nguồn thu nhập bằng cách chiếm quyền truy cập vào các mô hình AI cao cấp. Kỹ thuật này được các nhà nghiên cứu gọi là LLMjacking.
Các nhà nghiên cứu bảo mật tại FortiGuard Labs đã truy vết sự cố này, bắt nguồn từ một khóa truy cập AWS Identity and Access Management (IAM) tồn tại từ lâu, sở hữu quyền AdministratorAccess – cấp độ đặc quyền cao nhất mà một danh tính AWS có thể có.
Chiếm quyền và Lạm dụng Tài nguyên AI
Sau khi sở hữu khóa này, kẻ tấn công đã tạo một người dùng IAM hoàn toàn mới trong tài khoản của nạn nhân. Người dùng này sau đó được sử dụng để đăng ký các mô hình nền tảng có sẵn thông qua AWS Marketplace. Quá trình này bao gồm việc gửi các lệnh gọi CreateAgreementRequest và AcceptAgreementRequest tới dịch vụ thỏa thuận của marketplace.
Khi việc đăng ký đã hoạt động, kẻ tấn công bắt đầu gọi trực tiếp các mô hình, tạo ra các khoản phí suy luận (inference charges) được tính hoàn toàn cho tổ chức bị xâm phạm. Trong một số trường hợp tương tự, kẻ tấn công còn tạo các khóa API dành riêng cho dịch vụ Bedrock cho danh tính mới. Điều này cung cấp một con đường thứ hai, ít bị chú ý hơn để chạy các lệnh gọi suy luận, song song với các thông tin xác thực IAM tiêu chuẩn.
LLMjacking đánh dấu một sự thay đổi so với các hình thức lạm dụng đám mây truyền thống như đào tiền điện tử (cryptomining) hoặc trích xuất dữ liệu (data exfiltration). Thay vì đánh cắp thông tin, kẻ tấn công kiếm tiền từ chính mối quan hệ thanh toán của nạn nhân với nhà cung cấp dịch vụ đám mây.
Kinh tế của LLMjacking
Các mô hình cao cấp như Claude 2.x có thể khiến nạn nhân tiêu tốn hơn 46.000 đô la mỗi ngày cho việc sử dụng trái phép. Con số này tăng vọt lên hơn 100.000 đô la hàng ngày khi kẻ tấn công nâng cấp lên Claude 3 Opus.
FortiGuard Labs báo cáo rằng thông tin đăng nhập bị đánh cắp thường xuyên được bán lại dưới dạng các gói đăng ký chatbot AI giá rẻ trên Telegram và Discord. Một chiến dịch được theo dõi, có tên là Operation Bizarre Bazaar, đã liên quan đến hơn 35.000 phiên tấn công trên hơn 30 nhà cung cấp LLM.
Thách thức trong việc Phát hiện
Do các lệnh gọi API xuất phát từ các thông tin xác thực hợp lệ, có quyền hạn rõ ràng, hoạt động này trông giống hệt việc sử dụng hợp pháp ở cấp độ mạng và API. Điều này khiến việc phát hiện thông qua giám sát thông thường trở nên cực kỳ khó khăn.
Các chuyên gia phòng thủ không thể dựa vào các chữ ký (signatures) cho loại lạm dụng này, vì bản thân lưu lượng truy cập không có gì bất thường về mặt kỹ thuật. FortiGuard Labs khuyến nghị kích hoạt AWS CloudTrail trên mọi tài khoản để tái tạo toàn bộ chuỗi các sự kiện tạo danh tính, cấp phát thông tin xác thực và đăng ký marketplace.
Khuyến nghị Bảo mật
Việc ghi nhật ký các lệnh gọi Bedrock (invocation logging), vốn bị tắt theo mặc định, cũng nên được bật khi có thể. Tính năng này ghi lại chi tiết cấp yêu cầu mà CloudTrail đơn độc có thể bỏ sót. Các khóa IAM có phạm vi rộng và tồn tại lâu dài nên được coi là rủi ro cấp cao, đặc biệt khi toàn bộ chuỗi tấn công này phụ thuộc vào một khóa quản trị không bao giờ hết hạn. Thay vào đó, các thông tin xác thực có thời hạn ngắn và được ủy quyền theo vai trò (role-assumed credentials) là một lựa chọn an toàn hơn nhiều.
Cuối cùng, các tổ chức nên tránh coi việc sử dụng Bedrock lần đầu là hoàn toàn an toàn hoặc hoàn toàn đáng ngờ. Hành vi này chỉ trở nên có thể hành động được khi được kết hợp với một tín hiệu xác nhận, chẳng hạn như một danh tính mới được tạo, một địa chỉ IP không quen thuộc, hành vi liệt kê (enumeration behavior) hoặc sự gia tăng đột biến các lỗi truy cập bị từ chối (access-denied errors).
Tìm hiểu thêm về các giai đoạn triển khai AI SOC trên 7 Metric-Gated AI SOC Deployment Phases.










