Жадность вайбера погубит, или как получить малвару за ваши же деньги
Часть 1: LLMJacking и краденые токены
Если вы хоть раз занимались вайб-кодингом, то знаете, что лимитов подписок вечно не хватает, а токены дорогие. Можно до конца пятичасового окна мучительно пользоваться своей головой, можно пойти потрогать траву, можно молить Сэма Альтмана о бесплатном ресете. А можно пойти темным путем, и сегодня мы обсудим, к чему это может привести.
В 2023 году, когда каждый второй сайт начал срочно внедрять чаты на основе GPT-3.5, на Github появился небольшой проект GPT4Free. Идея была простая: реверсим открытых поисковых чатботов типа you[.]com или LLM-ботов техподдержки, разбираемся, как отправлять туда произвольные запросы, делаем адаптеры и прячем их за удобным OpenAI-совместимым фронтендом. Проект получил широкую огласку и был замечен даже юристами Сэма Альтмана, после чего обзавелся почтой, по которой можно попросить удалить ваш API из списка адаптеров.
На открытых исследовательских проектах дело не закончилось. В январе 2024 год команда DFI "Лаборатории Касперского" опубликовала отчет, в котором широкими мазками рассказывалось об активности, связанной с LLM, в киберподполье. Одной из находок оказался активный рынок продажи (а иногда и раздачи) краденых аккаунтов от ChatGPT и автоматически зарегистрированных OpenAI-аккаунтов с 5$ приветственных кредитов.
В том же 2024 году Sysdig обнаружила активность по несанкционированному использованию злоумышленниками доступа к моделям, развернутым в облаке на выделенных вычислительных мощностях (в частности, Claude 2/3 на Amazon Bedrock). Злоумышленники получили доступ к управлению облачными ресурсами, устанавливали OpenAI-совместимый reverse-proxy и пользовались вычислительными ресурсами, собирали ответы для обучения других моделей или перепродавали их. Если бы атакующие выжали максимум из квот, то до момента обнаружения они могли бы потреблять до 46 тысяч долларов в облачных кредитах в день. Атаку окрестили LLMJacking.
В 2026 году Sysdig совместно с Pillar Security рассказали о примере реализации LLMJacking, который они назвали Operation Bizzare Bazaar. Некоторый злоумышленник, которого атрибутировали как "Hecker", использовал Shodan/Censys для поиска торчащих в интернет OpenAI-эндпоинтов, подбирал к ним ключи и перепродавал доступы. Его сервис, silver[.]inc, использовал bulletproof-хостинг и маркетировался в Discord и Телеграме.
Учитывая последние достижения LLM в наступательных задачах, от поиска уязвимостей до проведения длинных кибератак, вероятнее всего, охота злоумышленников за бесплатными/дешевыми токенами или, что не менее важно, анонимными токенами из украденного аккаунта, верифицированного через биометрию законопослушной жертвы, будет продолжаться. Стилеры уже давно собирают не только криптокошельки и Github-токены, но и токены доступа к LLM. Будет интересно узнать, сколько на черном рынке будет стоить доступ к аккаунтам Claude или GPT/Codex со снятыми cybersecurity-ограничениями – пока таких прецедентов не было, и если мы о них узнаем, то или от самих провайдеров, или, возможно, в TI по закрытым форумам. Противоположным трендом может являться миграция злоумышленников на локальную инфраструктуру в результате появления достаточно способных моделей небольшого размера, но даже в этом случае они вряд ли откажутся от дешевого фронтира.
Часть 1: LLMJacking и краденые токены
Если вы хоть раз занимались вайб-кодингом, то знаете, что лимитов подписок вечно не хватает, а токены дорогие. Можно до конца пятичасового окна мучительно пользоваться своей головой, можно пойти потрогать траву, можно молить Сэма Альтмана о бесплатном ресете. А можно пойти темным путем, и сегодня мы обсудим, к чему это может привести.
В 2023 году, когда каждый второй сайт начал срочно внедрять чаты на основе GPT-3.5, на Github появился небольшой проект GPT4Free. Идея была простая: реверсим открытых поисковых чатботов типа you[.]com или LLM-ботов техподдержки, разбираемся, как отправлять туда произвольные запросы, делаем адаптеры и прячем их за удобным OpenAI-совместимым фронтендом. Проект получил широкую огласку и был замечен даже юристами Сэма Альтмана, после чего обзавелся почтой, по которой можно попросить удалить ваш API из списка адаптеров.
На открытых исследовательских проектах дело не закончилось. В январе 2024 год команда DFI "Лаборатории Касперского" опубликовала отчет, в котором широкими мазками рассказывалось об активности, связанной с LLM, в киберподполье. Одной из находок оказался активный рынок продажи (а иногда и раздачи) краденых аккаунтов от ChatGPT и автоматически зарегистрированных OpenAI-аккаунтов с 5$ приветственных кредитов.
В том же 2024 году Sysdig обнаружила активность по несанкционированному использованию злоумышленниками доступа к моделям, развернутым в облаке на выделенных вычислительных мощностях (в частности, Claude 2/3 на Amazon Bedrock). Злоумышленники получили доступ к управлению облачными ресурсами, устанавливали OpenAI-совместимый reverse-proxy и пользовались вычислительными ресурсами, собирали ответы для обучения других моделей или перепродавали их. Если бы атакующие выжали максимум из квот, то до момента обнаружения они могли бы потреблять до 46 тысяч долларов в облачных кредитах в день. Атаку окрестили LLMJacking.
В 2026 году Sysdig совместно с Pillar Security рассказали о примере реализации LLMJacking, который они назвали Operation Bizzare Bazaar. Некоторый злоумышленник, которого атрибутировали как "Hecker", использовал Shodan/Censys для поиска торчащих в интернет OpenAI-эндпоинтов, подбирал к ним ключи и перепродавал доступы. Его сервис, silver[.]inc, использовал bulletproof-хостинг и маркетировался в Discord и Телеграме.
Учитывая последние достижения LLM в наступательных задачах, от поиска уязвимостей до проведения длинных кибератак, вероятнее всего, охота злоумышленников за бесплатными/дешевыми токенами или, что не менее важно, анонимными токенами из украденного аккаунта, верифицированного через биометрию законопослушной жертвы, будет продолжаться. Стилеры уже давно собирают не только криптокошельки и Github-токены, но и токены доступа к LLM. Будет интересно узнать, сколько на черном рынке будет стоить доступ к аккаунтам Claude или GPT/Codex со снятыми cybersecurity-ограничениями – пока таких прецедентов не было, и если мы о них узнаем, то или от самих провайдеров, или, возможно, в TI по закрытым форумам. Противоположным трендом может являться миграция злоумышленников на локальную инфраструктуру в результате появления достаточно способных моделей небольшого размера, но даже в этом случае они вряд ли откажутся от дешевого фронтира.