返回首頁

AI 安全

攻擊代理將 379 個竊取的 LLM 上游匯入單一閘道,形成可回饋自身的推論供應鏈

SANS 蜜罐捕獲一套半自動工作流,代理會搜尋弱驗證的 LLM 轉售服務、取得金鑰,再測試並彙整成統一 API。這不是完全自主複製,但顯示被竊推論資源已能反過來支援下一輪掃描與入侵。

Senado Federal · CC BY 2.0 · Image source
zh-Hant

SANS Internet Storm Center 研究員 Renato Marinho 於 9 月 11 日公開蜜罐紀錄:攻擊者的程式代理誤把模擬 OpenAI API 的蜜罐當成免費模型後端,因客戶端會連同系統指令與工作階段脈絡送出請求,研究員一次取得約 43 KB 資料,包括 `AGENTS.md`、攻擊手冊、偵察程式、已收集金鑰及部分歷史紀錄。

這套流程先以 FOFA 查詢尋找 V2Board 等 LLM 轉售基礎設施,再嘗試開放註冊、預設密碼、信任客戶端 `group_id` 的授權缺陷及暴露的帳戶端點;試用帳號還可透過臨時信箱與 CAPTCHA 服務批次建立。取得金鑰後,代理會呼叫上游並以簡單階乘題排除固定回覆或失效端點。研究員看到攻擊者把約 379 個上游匯入自架 New API 閘道,其中 341 個測試失敗後被停用,剩餘通道則映射成五個標準模型名稱,採優先級輪詢與自動容錯。模型名稱只來自轉售商宣告,不能證明後端確為同名模型。

真正值得注意的是回饋迴圈:代理取得新的推論額度,統一包裝後又能用來支援後續行動。這延伸了 Sysdig 先前記錄的 LLMjacking——從單純盜用雲端額度,走向把被竊算力變成攻擊工具及轉售供應。證據仍只代表一次蜜罐觀察,且人類持續提供方向,不能據此稱為自主繁殖系統。

工程團隊應把模型閘道視同資料庫或付款 API:關閉公開註冊的預設額度,不接受客戶端提供的群組或價格欄位作授權依據,限制模型目錄與帳戶端點,輪替疑似外洩金鑰,並偵測大量註冊、跨多上游探測及異常低成本驗證請求。使用廉價代理的開發者也應假設完整程式碼、工具結果和代理狀態可能被送往上游。

來源

  1. The Self-Expanding Stolen Inference Supply Chain: An AI Agent Harvesting and Re-Serving LLM Access
  2. LLMjacking evolved: Attackers are using stolen AI compute to build offensive agentic tools
  3. New API 官方映像與功能說明