Site icon 暗网下

谷歌威胁情报小组警告:“LLM劫持”升温,暗网以一折价格倒卖OpenAI、Anthropic、谷歌大模型访问权限

网络犯罪分子正将高价大型语言模型(LLM)的访问权与算力本身变成可交易的地下商品,试图利用昂贵的大型语言模型进行敲诈勒索、战争和间谍活动。谷歌威胁情报小组(Google Threat Intelligence Group,GTIG)首席分析师约翰·赫尔奎斯特(John Hultquist)在接受《金融时报》采访时表示,网络安全部门在2026年观察到的“LLM劫持”(LLM-jacking)已出现显著增长,既包括倒卖公共人工智能(AI)服务的被盗登录凭证,也包括窃取企业云算力或者在他人基础设施上免费运行自有模型。

谷歌威胁情报小组同时观察到,具有前瞻性的攻击者正从基本的提示式攻击过渡到智能体AI工作流程和 AI 赋能的自动化攻击。GTIG观察到,出于各种动机的攻击者会攻击专有人工智能模型和源代码,窃取应用程序编程接口 (API) 凭证,并劫持受害者的​​云环境以支持未经授权的人工智能工作负载。GTIG称,2026年第二季度主要趋势包括: 

什么是LLM劫持

LLM劫持可理解为针对大语言模型资源的新型滥用:攻击者通过窃取账号、API密钥或入侵企业云服务器,获得本应由付费用户或企业承担成本的先进AI能力。其逻辑与早年的“加密劫持”(cryptojacking)类似——后者是盗用他人机器挖矿,前者则是盗用他人账户与算力来跑AI推理或训练。

Hultquist拥有约20年网络安全经验,他对《金融时报》表示:“我们在地下世界看到的是,围绕AI访问权正在形成一种不断扩张的经济。”他警告,廉价获得昂贵AI资源,会给攻击者相对防御方的经济与效率优势:“归根结底,所有这些行为让他们相对我们拥有某种经济或效率上的优势,因为他们能以低得多的价格拿到这些token。”

暗网以最高约97%折扣出售AI访问权

谷歌威胁情报中心的研究人员发现,暗网上的交易平台正在出售Anthropic、OpenAI、谷歌等公司模型的访问权限,折扣最高可达约97%。ChatGPT与Claude等最高级版本的AI订阅费用单用户每月费用可高达约200美元,被盗凭证因此成为对从事网络犯罪的买家有吸引力的商品。

由于这些大型AI实验室会监控滥用并封禁异常账户,部分卖家已推出类似“售后保障”的机制:若初始账号被封,承诺免费提供新的凭证,以维持所谓“有保障的访问”。这一安排使地下供应链更具韧性,也令单纯的封号措施更难从根本上切断供给。

Hultquist指出,攻击者针对AI账户与计算资源的行动今年明显增多。随着更多企业自建或部署AI系统,此类犯罪的门槛进一步降低,并可能被用于网络犯罪、间谍活动及其他恶意用途。

从倒卖账号到直接盗用企业算力

除了转售被盗账号,另一类手法更为直接:犯罪团伙以及部分有国家背景的黑客组织入侵企业托管在云上的服务器,在目标系统上直接部署自有AI模型。算力费用由受害企业承担,资源却完全服务于攻击方。这种方式与早些年威胁行为者试图入侵第三方机器挖掘加密货币的方式如出一辙。

Hultquist强调,这种模式的危险不仅在技术层面,也在成本结构的不对称:攻击方能以远低于正常市场价的成本获得算力,防御方却须按全价建设防护体系。

Hultquist追踪国家支持的黑客组织已有二十年之久。2014年,他曝光了一名活跃的俄罗斯黑客组织“沙虫”(Sandworm )的活动,并在两年后将其与乌克兰电网遭受的史无前例的攻击联系起来。

Anthropic最新季度AI滥用报告与上述趋势相互印证。报告显示,威胁行为者曾试图在包括美国、英国、也门等二十多个国家利用其Claude工具从事恶意活动。Hultquist的判断很直接:“每一个威胁行为者都在使用AI。”他补充说,因此人工智能工具必须成为网络安全未来不可或缺的一部分。

“任何认为人工智能只是一时的潮流,并想让它对自身造成影响的人,总有一天会发现自己被淹没在水里,”他说。“他们会面临比以往任何时候都多的事故、警报和攻击。我们现在必须整顿好自己。”

企业自建AI基础设施成为新目标

越来越多大型企业选择自建服务器部署定制AI模型,而不是单纯向云厂商租用算力。Hultquist警告,任何为算力付费的企业——尤其是算力支出较高的企业——在威胁行为者眼中都是“重要的潜在资源”。

他特别指出,企业刚完成AI基础设施部署后的一段时间,往往是攻击者最容易“混进去”的窗口期:新系统本身会推高算力使用,安全团队容易把异常流量误判为正常业务增长。这种“噪声”为攻击者提供了掩护,使其活动淹没在算力消耗上升之中而不易触发警报。

过去,算力突然飙升常被视为加密货币挖矿劫持的典型信号;如今企业主动引入AI,意味着算力消耗本身就会结构性增长,要区分合法使用与恶意占用变得更加困难。

网络犯罪威胁行为者凸显开源供应链风险日益增长

由以经济利益为目的的威胁组织 UNC6780(TeamPCP)发起的攻击行动凸显了威胁组织利用人工智能和开源供应链的日益猖獗。自2026年3月以来,UNC6780已针对包括PyPI、npm和Docker Hub在内的多个开源软件生态系统,实施了一系列大规模的开源软件供应链入侵。在首次入侵后,UNC6780通常会部署凭证窃取程序来获取专有数据和凭证,然后通过直接出售被盗数据或与勒索软件和数据窃取团伙合作来牟利。UNC6780恶意软件的曝光、明显的成功以及开源发布,很可能会促使其他攻击者效仿这些策略。 

除了将人工智能环境和软件依赖项作为初始访问途径外,UNC6780还会收集人工智能工具的凭证以及其他凭证,并攻击特定的人工智能资产。在一次案例中,Mandiant公司遭遇了网络入侵,UNC6780先建立了初始访问权限,然后将访问权限移交给另一名攻击者,后者随后使用LAPSUS品牌发出勒索要求。证据表明,UNC6780为该公司专有的人工智能代码库创建了一个恶意GitHub Actions工作流,并且勒索者窃取了该人工智能代码库的副本。 

除了上述已展示的策略外,UNC6780还实施了六种以上的不同方法来攻击或利用人工智能工具和开源软件开发实践。其中一些功能被嵌入到其DUSTMAKER凭证窃取恶意软件中。

地下市场的组织化与专业分工

从暗网活跃程度看,AI资源已不只是黑客手中的“工具”,而在演变为可交易、可囤积、可转售的“资产”。卖家提供的“有保障访问”本质上是一种商业化的风险对冲,说明这条供应链已具备相当程度的组织化与专业化。

“暗网下/AWX”认为,对AI公司与云服务提供商而言,这意味着安全投入需从“监控滥用”进一步上升到“对抗有组织的资源盗窃”。对企业用户而言,部署AI基础设施必须与算力异常检测能力同步建设,以免在数字化转型过程中为网络攻击者打开方便之门。

Hultquist还表示,AI工具必将成为未来网络安全的组成部分。在攻击方已普遍使用AI的背景下,防御方若不能以同等或更高效率运用这些能力,将在速度与成本上持续处于被动。

Exit mobile version