过去几年,AI一直是全球技术从业者持续关注的话题。AI不再只是技术栈中的一个组件,而是正在快速成为其基础。客服、数据分析流水线等主要业务功能正在向大语言模型(LLM)迁移,企业对LLM的依赖与日俱增。这种依赖并未被攻击者忽视。随着LLM在核心业务流程中占据越来越中心的位置,它们本身也成为了有价值的目标。
本文解释LLMjacking如何运作、攻击可能带来的风险与成本,以及如何检测和预防。
![]()
什么是LLMjacking
LLMjacking是指攻击者劫持你对LLM的访问权限。尽管LLM的广泛采用是相对较新的事,但LLMjacking本身只是一种熟悉攻击的变体:获取被盗或暴露的凭据。在LLM时代之前,犯罪分子会寻找AWS或GCP访问密钥,这些密钥可能让他们访问计算资源、存储和敏感的公司信息。
被盗和暴露凭据造成的后果已经够严重,但LLMjacking有可能对组织和其客户造成更大的财务或声誉损害。LLM使用通常是按量计费且昂贵的,因此滥用会直接转化为财务影响。如果密钥绑定了定制模型、内部提示词或敏感数据管道,风险就不再仅仅是计算资源。与被盗的云密钥不同,一个被泄露的LLM凭据能让攻击者获得远超原始数据的东西。
LLMjacking会造成什么危害
LLMjacking事件的影响不止于异常的API用量或膨胀的账单。它可以迅速升级为重大财务损失、日常运营中断,以及敏感公司或客户数据的暴露。
详细了解这些风险很重要,因为潜在后果会波及业务的多个方面。
LLMjacking的财务影响
这通常是你最先注意到“出了问题”的地方。如果你在账单上看到LLMjacking的影响,攻击很可能已经造成了重大损害。一个拥有不受限制的LLM API访问权限的攻击者,可以轻易用它来批量生成垃圾邮件模板、钓鱼站点,甚至恶意软件,用于其不法目的。
如果你设置了用量和账单上限,你可能以为自己安全了。攻击者拿着你的LLM能做的事情有限,对吧?然而,任何依赖该LLM的下游智能体流程或自动化工作流也会受到影响。这可能对组织造成更大的财务影响,尤其是当这些流程绑定关键业务功能时。
定制模型被恶意使用
有些组织高度依赖定制模型,这类模型通常用内部文档和业务流程训练,以帮助模型更好地理解组织如何运转。这类模型正越来越多地被用作新老员工的某种“维基”。如果你不确定某份文档怎么处理,或者某个情况该找谁,直接问使用定制模型的LLM即可。
然而,一旦攻击者获得该模型的访问权,他们就能获得原本不打算公开的组织知识。这类信息可被用来进一步扩大他们在网络中的立足点,也可让攻击者在暗网上出售这些信息。
数据投毒
在一些环境中,这些定制模型会持续用新的组织或财务数据进行优化和训练。如果攻击者获得训练数据或训练定制模型的方法,就可能制造数据投毒的机会。
攻击者可以随着时间推移逐步影响模型,让它向员工提供误导性或带偏向的回答。虽然这更耗时,但能让他们推动决策、散布虚假信息或引导内部流程。对模型所做的改动通常非常细微,因此难以被发现。
不同的攻击途径
如前所述,LLMjacking并非真正的新事物。这些攻击途径与攻击者获取AWS/GCP/Azure访问权限所用的方式相似。区别在于,这些LLM API密钥有可能对组织造成更大伤害。
实践中,LLMjacking通常涉及攻击者通过钓鱼、源代码泄露、配置错误的环境或暴露的客户端代码获取API密钥。
老套的钓鱼
尽管AI辅助的攻击手段日益复杂,攻击者仍依赖最古老的一招:说服某人直接交出凭据。钓鱼活动仍是获取LLM资源的高效方式,因为这些活动针对的是人而非技术。
一个精心制作的钓鱼页面,可能是大多数攻击者获取凭据最省力的方式。所有老套路仍然有效:制造虚假的紧迫感或伪造平台通知,目的都是迫使用户快速行动。
糟糕的云或应用配置
配置错误的云环境仍是攻击者获取敏感凭据最容易的方式之一,LLM集成也不例外。API密钥常被存放在环境变量、配置文件、容器镜像、CI/CD流水线或日志系统中,而这些地方原本就不该被公开访问。权限过宽的S3存储桶、暴露的Kubernetes仪表盘或安全防护不到位的Git仓库,可以把攻击者所需的一切直接递到他们手上,甚至不需要他们直接利用某个漏洞。
LLM集成的速度……
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.