top of page

Google LLM-Jacking 攻击将 AI 访问变成被盗卖的商品

9月29日
讀畢需時 13 分鐘

Google 表示,随着高端模型成本上升,犯罪分子正窃取 AI 账户和云凭据,一个围绕访问权限的地下市场正在扩大。

这份 2026 年 9 月的警告改变了 AI 安全的关注重点。多年来,企业一直在讨论攻击者能否操纵或攻破模型本身。Google 现在描述了一个更紧迫的问题:攻击者正在窃取这些模型相关的账户、API 密钥、配置文件和云资源。

由此产生的 Google LLM-jacking 攻击,使快速扩张的 AI 访问需求与原本为普通软件服务设计的身份控制机制正面碰撞。LLM-jacking 是指利用遭入侵的凭据,消耗他人的付费模型访问权限或计算能力。这种技术最早于 2024 年公开出现,但 Google 的证据表明,它已进入更广泛的犯罪经济体系。

Google LLM-Jacking 攻击正从被盗 API 密钥扩展

Google 的核心发现是,AI 访问权限已具备足够价值,值得被窃取、交易、汇集和转售。

这份 9 月威胁评估来自 Google Threat Intelligence Group,即 GTIG。其证据来自 Mandiant 事件响应工作、威胁行为者追踪、地下论坛,以及在 Google 服务中观察到的活动。

GTIG 发现,2026 年期间,寻求 AI 相关账户的买家有所增加。研究人员也看到更多卖家在推广此类账户。据报道,需求主要集中在 Claude 和 Gemini 的凭据上,而自主编码环境的账户同样受到关注。

Google 并未公布被盗账户总数。但它表示,2026 年地下市场中单个账户的平均价格增长超过一倍。这一细节很重要,因为它反映的是市场反应,而非零星的凭据盗窃。

攻击者希望获得高端 AI 访问权限,原因有很多。付费账户相比一次性免费账户,具有更高的使用上限、更强的模型能力和更少的中断。API 凭据还可支持自动化工作负载,而这些工作负载很难通过面向消费者的聊天界面持续运行。

云凭据的价值更高。遭入侵的身份可能暴露托管模型、部署权限、存储资源和昂贵的计算资源。攻击者随后可运行推理工作负载,而受害者则承担使用成本和运营后果。

Google 将这种行为与 LLM-jacking 联系起来:犯罪分子未经授权劫持付费模型服务或云基础设施。其直接目标可能是免费访问,但同一套基础设施也可用于钓鱼、漏洞研究、恶意软件开发或转售。

这不只是有人在公开代码库中发现泄露的 API 密钥。Google 观察到的生态系统包括被盗账户、自动化注册、账户汇集、API 聚合、代理服务和反侦测工具。

账户汇集会将多个身份或 API 密钥置于同一服务之后。这种安排可以分散使用量、降低单个账户被封禁的影响,并使活动更难归因。聚合服务还可通过单一兼容接口呈现多个提供商。

Google 此前曾记录到,有行为者使用整合 Gemini、Claude 和 OpenAI 账户的服务。其 5 月威胁报告描述了自动化注册、验证、路由、配额监控和浏览器指纹掩蔽工具。

其中一些工具具有合法用途。开发者经常在不同模型之间路由请求,以提高可用性或控制内部工作负载。当运营者用被盗或欺诈注册的账户填充这些系统时,安全风险便随之出现。

这一区分避免了一个常见的分析错误。代理软件本身并不能证明犯罪活动。然而,被盗凭据、规避式注册、隐蔽流量和未经授权的转售结合在一起,便构成了一条可识别的滥用链条。

Google 还发现,攻击者正瞄准 AI 编码助手使用的本地配置存储。2026 年 5 月,与 ACRSTEALER 恶意软件家族相关的控制者为 Cline 的 secrets.json 和 Continue AI 的 config.yaml 下发了文件抓取规则。

这些文件可能包含明文 API 密钥或自定义模型路由端点。被盗的浏览器会话可能只暴露一个用户账户,而开发者配置则可能打开通往组织配额和基础设施的路径。

因此,AI 账户的实际边界已变得难以界定。它可能包括身份、会话令牌、API 密钥、命令行配置、云角色,以及调用多个外部模型的权限。

对安全团队而言,这一扩大的边界构成了本文的核心矛盾。组织希望将模型访问嵌入日常工作的各个环节,但每一种便捷集成都会增加有价值凭据泄露的地点。

为何 AI 账户盗窃如今会给每位云客户带来压力

压力主要落在 AI 采用速度最快的组织身上,因为其模型访问权限的扩散速度快于安全责任的覆盖速度。

传统被盗软件账户通常让攻击者访问数据或应用功能。被盗的 AI 账户还可能带来按量计费的模型消耗、云计算、自主工具以及对内部知识的连接。

这种组合改变了潜在损害。一项遭入侵的凭据可能产生账单、泄露专有信息,并为针对其他目标的攻击提供基础设施。受害者最初可能只会看到异常使用量,而非熟悉的入侵信号。

开发者尤其面临风险。AI 编码助手通常与源代码仓库、终端、包管理器和部署工具并行运行。它们的配置文件可能暴露权限范围远超单一聊天记录的凭据。

Agentic AI 的日益使用进一步提高了风险。Agentic 系统允许模型规划步骤并操作工具,同时减少人工输入。其凭据可能授权文件访问、代码执行、浏览或与外部服务通信。

Google 报告称,威胁行为者也正采用多智能体框架开展进攻性工作流。这些系统可以协调扫描、解决错误,并管理凭据窃取,减少人工决策的停顿。

2026 年第二季度的一起案例,将这种变化浓缩在一条醒目的时间线上。GTIG 观察到,攻击者攻破一项云资源后,在不到六小时内便规划、构建并执行了一场由智能体支持的大规模凭据窃取活动。

这一发现并不意味着每个犯罪团伙如今都在运行自主攻击系统。它表明,自动化可以缩短从初始访问到规模化利用之间的时间。

防御者传统上依赖这几个阶段之间的时间窗口。告警可能在攻击者扩大访问范围、建立持久化机制或抵达敏感系统之前触发调查。六小时的构建与执行周期,为人工分诊留下的空间要少得多。

被盗 AI 凭据的价值也超出其直接配额。配置文件可能暴露私有端点,而相关云身份可能泄露日志、数据存储或连接的应用程序。

因此,组织应将 Google AI 账户盗窃视为身份安全问题,而不仅是 AI 治理问题。控制点通常在于凭据及其周边权限,而不是模型的安全层。

长期有效的密钥带来最明显的风险。即使员工合上笔记本电脑或更改网页密码后,它们仍可能继续有效。攻击者可能悄然测试这些密钥、通过代理路由流量,并在确认可用服务后增加使用量。

共享开发者账户带来另一项弱点。当多人或多个自动化系统使用同一身份时,异常活动更难归因。撤销访问权限也可能干扰合法工作,从而延迟遏制行动。

云客户还面临第二个问题:在基础设施层面,消耗行为看起来很正常。使用有效密钥发起有效模型请求,未必会触发旨在发现恶意软件或被禁止网络流量的控制措施。

团队需要改用行为信号。有效指标包括新的地理来源、意外启用的模型、配额突然变化、不熟悉的 API 网关、异常请求时段,以及与凭据所有者不符的使用模式。

模型提供商同样面临压力。他们必须在不阻断常规企业架构的前提下,区分合法聚合与犯罪性账户汇集。他们还需要跨快速变化的产品,关联账户、网络、支付、设备和使用信号。

被迫作出的应对,是围绕 AI 访问重新设计身份体系。组织需要短期凭据、更窄的权限、独立的服务身份、使用限制、快速撤销机制,以及与预期行为挂钩的监控。

这些措施听起来并不陌生,因为其底层失效模式本就很熟悉。变化在于被货币化的资产,以及被盗访问权限可支持后续行动的速度。

真正的取舍是 AI 便利性与凭据控制之间的平衡

AI 的采用消除了用户使用中的阻力,但同样的便利性也可能将凭据隐藏在工具、插件、智能体和本地文件中。

大多数组织并非只部署一套集中管理的 AI 系统。员工会使用浏览器应用、编码助手、命令行客户端、模型网关、云平台、扩展程序和自定义自动化工具。

每条访问路径处理身份的方式各不相同。一种可能使用会话 Cookie,另一种使用 API 密钥,还有一种使用从用户环境继承的云角色。安全团队可能难以盘点这三类身份。

AI 编码工具让这种取舍格外明显。开发者希望快速完成设置,并持续访问模型。将密钥保存在配置文件中很方便,但已在搜索本地系统的恶意软件可以将该文件加入其收集列表。

Google 的发现表明,信息窃取程序正在相应适应。LUMMAC.V2、STEALC.V2、VIDAR 和 ACRSTEALER 的运营者表现出对 AI 开发者配置的兴趣,已不再局限于窃取浏览器配置文件。

信息窃取程序是专门从受感染设备收集有价值信息的恶意软件。它们通常瞄准密码、Cookie、钱包和应用数据。加入 AI 配置文件,是既有商业模式的合理延伸。

这一机制有助于解释,为何问题可以在无需对前沿模型取得重大突破的情况下扩大。攻击者无需攻破模型的核心安全架构,只要能够冒充付费用户即可。

Google 多次强调了这种区分。其 2 月发现称,攻击者需要 API 密钥和资源,才能大规模滥用 LLM 服务。这一要求直接激励攻击者劫持拥有大量 AI 容量的组织。

当代理获得广泛的工具权限时,冲突会更加尖锐。为了提供有用的协助,代理可能需要访问代码库、文档、问题跟踪系统和部署系统。每增加一个连接器,效用和潜在暴露面都会随之增加。

被盗的 AI 凭证并不会自动授予所有这些已连接的权限。结果取决于组织如何设计身份验证和授权机制。然而,身份隔离不当,可能让一个被盗的密钥演变为多条入侵路径。

密钥不应存放在提示词、源文件、笔记本或可被广泛读取的配置目录中。组织应将其存储在受管理的密钥系统内,并且仅向需要它们的工作负载发放。

这项建议说起来容易,执行起来却更难。开发者可能会在中心化平台之外创建临时实验。团队也可能为了赶工而共享凭证,而被遗弃的原型可能会在数月内保留有效密钥。

AI 网关可通过集中身份验证和策略来减少扩散,但它们也可能成为高价值目标。如果一个网关能够访问众多提供商并拥有宽泛配额,一旦遭到入侵,攻击者就会获得一组集中的可用资源。

答案并不是避免使用网关,而是限制每个网关身份可调用的对象,建立按用户归属的追踪机制,并防止一个被攻破的组件激活无关服务。

组织还需要将模型访问权限与管理权限分离。发送推理请求的服务,不应自动获得修改账单、启用新模型、创建身份或获取无关云端密钥的权限。

强身份验证对于交互式账户十分重要,但多因素身份验证并不能解决所有路径。API 密钥和服务身份通常无需交互式验证即可运行,而被盗的会话材料有时也能绕过重新登录。

缩短凭证有效期能够降低这种暴露风险。基于工作负载身份的系统同样如此:它们会根据运行中应用的已验证上下文,用临时令牌取代静态密钥。

用量控制提供了另一层防护。按身份设置预算、速率限制、模型允许列表,以及针对新区域的告警,都能减少攻击者可利用的时间和资源容量。

日志也必须保留足够的调查上下文。模型请求应能够追溯至用户、服务、环境和获批用途,同时避免不必要地暴露敏感提示词内容。

对于知识工作者而言,这一教训更为个人化。浏览器扩展、下载的编程工具或非官方客户端,可能位于用户与多个付费 AI 服务之间。安装其中任何一个,都是对其如何存储和传输凭证的信任决策。

员工不应将组织的 API 密钥粘贴到未经批准的工具中。他们还应将意外的登录提醒、模型用量通知和配额突然耗尽视为可能的安全事件,而非普通的账单错误。

便利与控制之间的权衡无法被消除。AI 工具之所以有用,是因为它们能接触更多信息并执行更多操作。可辩护的做法是让每一项连接都可见、受限、可归属且易于撤销。

Google 的警告无法衡量 LLM 劫持的完整规模

证据表明这是一种真实且日益成熟的威胁,但尚不足以说明有多少组织已经遭受 LLM 劫持损失。

Google 的报告使用了“目标攻击增加”和“入侵数量增长”等方向性表述。报告提供的是案例、已观察到的策略、地下市场趋势和事件响应实例,而非完整的普遍性估计。

这一局限很重要。威胁情报反映的是收集研究的人员所能看到的环境、客户、平台和地下空间。视野之外的活动可能未被计入,而受到密切监控的行为者则可能显得更突出。

据报道,地下账户的平均价格翻倍,这一信息具有参考价值,但并不完整。Google 没有公布底层样本量、价格分布,或进行严格跨时间市场比较所需的方法论。

价格上涨可能意味着需求增长、供应受限、账户质量提升,或被追踪的市场发生变化。它们并不能独立证明成功的账户窃取数量翻倍。

因此,“激增”的表述应被理解为已观测活动增加的证据,而非全球事件的统计普查。Google 最有力的主张涉及其团队直接观察到的内容:更多买家和卖家、有针对性的配置窃取,以及支撑未授权工作负载的云端入侵。

术语本身也存在问题。LLM 劫持可以指代多种相关行为,从使用一枚被盗 API 密钥,到劫持企业云环境。将它们归入同一标签,可能掩盖影响程度上的显著差异。

关于被盗云端凭证的最初公开研究,将 LLM 劫持界定为对托管模型服务的未授权使用。后续报道则将范围扩展至代理网络、转售和攻击性代理开发。

这段历史提供了有用的对照。云端加密货币挖矿劫持遵循类似的经济逻辑:攻击者窃取计算资源,因为受害者承担账单。AI 工作负载则为被攻破的基础设施创造了另一种可变现用途。

但 LLM 劫持带来的风险可能超出消耗成本。模型访问权限可能帮助攻击者分析被盗代码、生成本地化诱饵、自动化研究,或为其他犯罪分子构建服务。

Google 自身的发现还需要另一项限定。该公司称攻击者正成为更有能力的 AI 用户,但它也报告称,许多模型滥用尝试触发了安全系统,或未带来显著的能力跃升。

在早期调查中,国家支持的组织曾使用 Gemini 进行研究、编程、翻译和故障排除。Google 禁用了相关资产并更新了防御措施。它并未得出这些行为者已突破模型核心防护机制的结论。

这种对比至关重要。账户窃取能够提供访问权限,但访问权限并不保证不受限制的输出或行动成功。提供商仍可检测滥用、执行政策、禁用账户并更新模型防护。

犯罪分子也可能正因为安全执法仍然有效,才偏好使用被盗账户。一次性身份池可帮助他们承受封禁、分散请求,并掩盖更广泛的行为模式。

由此形成的对抗,并不只是攻击者与模型护栏之间的较量。它是攻击者轮换身份的速度,与提供商和客户关联跨账户可疑行为的速度之间的竞争。

独立研究支持这一底层机制。Sysdig 在 2024 年记录了 LLM 劫持,之后又报告了更多样化的目标和策略。不过,供应商研究往往基于筛选后的事件,而非具有代表性的全球样本。

读者应避免得出两个相反的结论。因为 Google 缺乏全球统计数据而忽视这一威胁,是错误的;声称每个 AI 账户或云端客户都面临立即被攻破的风险,同样是错误的。

可辩护的结论更为有限。被盗的 AI 访问权限如今具有可观察的地下市场价值、已确立的技术路径和已被证实的犯罪用途。这足以证明采取具体控制措施的合理性,无须夸大现有证据。

Google 发出 AI 账户窃取警告后应关注什么

下一阶段将由提供商遥测数据、信息窃取恶意软件的目标选择,以及企业能否在攻击者扩大访问范围前隔离 AI 身份来决定。

第一个信号是模型和云服务提供商发布更详细的报告。Google 已确立了发展方向,但未来报告需要披露事件数量、受影响的凭证类型、滥用持续时间,以及更清晰的市场方法论。

这些披露将加强这样一种判断:Google 所称的 LLM 劫持攻击构成一个独特的增长类别。若缺乏可衡量的增长,则可能表明当前报道只是将几种既有的凭证滥用形式归入了 AI 专属标签。

第二个信号是信息窃取恶意软件运营者的行为。Google 观察到针对 AI 编程助手配置的定向规则,表明犯罪分子知道开发者在哪里存放模型凭证。

防御者应关注,是否有更多恶意软件家族系统性地将 AI 客户端、代理框架和模型网关加入其窃取清单。广泛采用将表明,AI 密钥已与浏览器 Cookie 和加密货币钱包并列成为标准目标。

安全团队可在内部寻找这种转变。即使没有源代码或传统密码库受到影响,涉及 AI 配置路径的终端检测也值得审查。

第三个信号是企业身份架构。组织要么继续发放可携带、长期有效的密钥,要么转向拥有狭窄权限和按用户归属机制的临时工作负载凭证。

这一转变将决定被盗访问权限是否仍易于复用和转售。集中化清单、快速轮换、默认用量限制和模型启用告警,能够降低被攻破凭证的价值。

模型提供商也扮演着重要角色。他们可以通过网络、设备、支付和请求模式信号识别账户池化行为。当活动突然跨越地区、模型或使用特征时,他们可以要求进行更强的验证。

这些防护措施必须避免惩罚合法的企业路由。一家公司可能有意将工作负载分布到不同地区或提供商。检测系统需要客户策略提供的上下文,而不只是通用的异常阈值。

组织应从一份具体清单开始。识别谁可以访问付费模型、哪些应用持有凭证、哪些云端角色可以启用服务,以及模型请求在哪里被记录。

随后,他们应测试撤销机制。无法快速定位和禁用的凭证,本身就是事件响应中的负担。团队应确认,移除一个身份不会导致无关的 AI 工作负载被关闭。

开发者可以通过替换本地静态密钥、将实验账户与生产系统分离,以及拒绝通过聊天工具或源代码库共享凭证来降低风险。安全团队应让获批路径比绕过流程更容易使用。

高管应问一个简单的问题:如果今晚一枚 AI 凭证被盗,组织会先发现攻击者、账单,还是泄露的数据?

Google 的警告让这个问题变得紧迫,因为攻击者已不再将 AI 访问权限视为新奇事物。他们将其视为可获取、可汇集、可消耗和可出售的资产。

未来几个月将揭示,提供商是否会发布更有力的衡量数据,以及信息窃取恶意软件是否会扩大目标清单。读者应利用这段窗口期审计 AI 访问权限,以免地下市场进一步成熟。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page