过去几年,有一个话题始终萦绕在全球技术从业者的心头:AI。
AI不再只是技术栈中的又一个组件,而是正在迅速成为它的基础。客户支持和数据分析管道等主要业务功能正在向大语言模型(LLM)迁移,企业对LLM的依赖与日俱增。这种依赖并未被攻击者忽视。随着LLM在核心业务流程中占据越来越中心的位置,它们本身已经成为一个有价值的目标。
![]()
本文解释LLMjacking如何运作、攻击可能带来的风险和成本,以及你可以采取哪些措施来检测和预防它。
什么是LLMjacking?
LLMjacking是指攻击者劫持你对LLM的访问权限。尽管LLM的广泛采用是相对较新的事态,但LLMjacking本身只是一种熟悉攻击的变体:获取被盗或暴露的凭证。在LLM时代之前,犯罪分子常常寻找AWS或GCP访问密钥,这些密钥可能让他们访问计算资源、存储和敏感的公司信息。
被盗和暴露凭证造成的后果已经够严重了,但LLMjacking有可能对组织和其客户造成大得多的伤害(财务或声誉上的)。LLM的使用通常是按量计费且昂贵的,因此滥用可以直接转化为财务影响。如果密钥绑定了定制模型、内部提示词或敏感数据管道,风险就不再仅仅是计算资源的问题。与被盗的云密钥不同,一个被泄露的LLM凭证能交给攻击者的东西远不止原始数据。
LLMjacking会造成什么危害?
LLMjacking事件的影响不止于意外的API用量或膨胀的账单。它可能很快升级为重大的财务损失、日常运营的中断,以及公司或客户敏感数据的暴露。
详细了解这些风险很重要,因为潜在后果会波及业务的多个方面。
LLMjacking的财务影响
这通常是你最先注意到“出了问题”的地方。如果你是从账单上看到LLMjacking的影响,那攻击很可能已经造成了重大破坏。一个对你LLM API拥有无限制访问权的攻击者,可以轻易用它来批量生成垃圾邮件模板、钓鱼网站,甚至恶意软件,用于其不法目的。
如果你设了用量和计费上限,你可能会以为自己安全了。攻击者用你的LLM能做的事总归有限,对吧?然而,任何依赖该LLM的下游代理流程或自动化工作流也会受到影响。这可能对组织造成更大的财务影响,尤其是当这些流程绑定了关键业务功能时。
定制模型被恶意利用
有些组织高度依赖定制模型,这些模型通常用内部文档和业务流程训练,以帮助模型更好地理解你的组织如何运转。这类模型越来越多地被用于新老员工,作为一种“维基百科”。如果你不确定某份具体文件该怎么处理,或者该找哪位员工询问某种情况,直接问使用定制模型的LLM就行。
然而,一旦攻击者获得了这个模型的访问权,他们就能获取那些从未打算公开的组织知识。这类信息可以用来进一步扩大他们在你网络中的立足点,也可能让攻击者把这些信息拿到暗网上出售。
数据投毒
在一些环境中,这些同样的定制模型会持续用新的组织或财务数据进行精炼和训练。如果攻击者获得了训练数据或训练你定制模型的方法,就可能为数据投毒创造机会。
攻击者可以随着时间推移逐渐影响模型,让它给员工提供误导性或带偏见的回答。虽然这是更耗时的操作,但它能让攻击者推动决策、放出虚假信息,或者引导内部流程。对模型所做的任何改动通常都非常细微,因此难以被发现。
不同的攻击途径
如前所述,LLMjacking其实并不新鲜。这些攻击途径与攻击者过去获取AWS/GCP/Azure访问权限所用的途径类似。区别在于,这些通往你LLM的API密钥有可能对你的组织造成更大的伤害。
在实践中,LLMjacking通常涉及攻击者通过钓鱼、源代码泄露、配置错误的环境或暴露的客户端代码来获取API密钥。
老掉牙的钓鱼
尽管AI辅助攻击日益复杂,攻击者仍然依赖书中最古老的把戏之一:说服某人主动交出凭证。钓鱼活动仍然是获取LLM资源访问权的高效方式,因为这些活动针对的是人,而不是技术。
一个精心制作的钓鱼页面,可能是大多数攻击者获取你凭证最容易的途径。所有老套路仍然有效:制造虚假的紧迫感,或者伪造平台通知,目的都是逼用户快速行动。
糟糕的云或应用配置
配置错误的云环境仍然是攻击者获取敏感凭证最容易的途径之一,LLM集成也不例外。API密钥经常被存储在环境变量、配置文件、容器镜像、CI/CD管道或日志系统中,而这些地方本来就不该被公开访问。权限过宽的S3存储桶、暴露的Kubernetes面板,或者安全措施不到位的Git仓库,都能把攻击者需要的一切直接送到他们手上,而无需他们直接利用某个漏洞。
LLM集成上线的速度——
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.