Google 的 LLM-Jacking 警告揭示被盗 AI 访问权限的黑市
Google 警告称,随着犯罪分子日益窃取 AI 账户、API 凭证和企业云算力,LLM-jacking 攻击正在激增。
据报道,地下卖家正以最高 97% 的折扣兜售对 Google、Anthropic 和 OpenAI 模型的未授权访问权限。该数字描述的是观察到的市场挂牌信息,并非经独立核实的平均成交价格。
更重要的发现隐藏在标题背后。AI 访问权限已成为一种可交易的犯罪资产,与被盗支付卡、云账户和住宅代理连接无异。
Google Threat Intelligence Group 表示,其在 2026 年观察到更多 AI 账户的买家和卖家。需求集中在 Claude 和 Gemini 凭证,以及 Cursor Pro 和 Devin 等 AI 编程产品。
这并不只是订阅欺诈。攻击者可以窃取 API 密钥或云身份,通过另一家公司的账户转发请求,并让受害者为相关活动负责。
由此带来的风险包括意外资源消耗、数据泄露、服务中断,以及对受信任基础设施的犯罪性利用。这也挑战了那些仍将 AI 支出视为软件预算、而非受控计算资源的安全体系。
早期的资源劫持活动通常以加密货币挖矿或代理容量为目标。LLM-jacking 则将同样的经济逻辑转向模型推理、开发者代理及其运行所需的基础设施。
因此,这场冲突不只是犯罪分子与 AI 提供商之间的较量。它是被盗访问权限与企业控制之间的对抗,每一个未被追踪的密钥或权限过高的工作负载,都会扩大这一市场的供给。
Google 的 LLM-Jacking 警告究竟说了什么
Google 的证据表明,犯罪分子正围绕受损的 AI 访问权限建立供应链,而不只是试验零散的被盗账户。
该公司 2026 年 9 月发布的 AI threat tracker 描述了网络犯罪社区中 AI 账户盗窃、外泄和交易活动的增加。
Google 表示,2026 年有更多地下活动者寻求 AI 相关账户。与前一年相比,该公司还观察到更多卖家在兜售这些账户。
根据 Google 追踪到的帖子,2026 年每个账户的平均市场价格增长了一倍以上。这一上涨表明,尽管部分单独挂牌承诺极端折扣,需求仍在增长。
在非法市场中,这种看似矛盾的情况合乎逻辑。买家看重访问权限,是因为合法推理和高性能计算需要稀缺且按量计费的资源。
被盗账户可以将这些成本转嫁给受害者。因此,卖家无需运营同等规模的基础设施,也能以低于合法渠道的价格出售访问权限。
有关折扣最高可达 97% 的报道,似乎描述的是地下市场中折扣幅度最大的报价。Google 的公开报告并未将这一比例确立为全市场平均值。
该报告也未披露受害者总数、总经济损失或经核实的交易量。这些缺失限制了对市场完整规模的衡量。
不过,与标题中的百分比相比,底层活动得到的记录更为确凿。Google 观察到需求增加、有针对性的凭证盗窃,以及支撑未授权 AI 工作负载的云环境入侵。
该公司将这种基础设施层面的行为称为“LLMJacking”。该术语涵盖劫持企业云资源,以未经授权的方式运行 AI 模型或使用托管模型服务。
Google 还识别出除直接盗窃以外的账户获取手段。威胁行为者会使用自动化注册、账户池、代理中继和聚合多个密钥的中间件。
这些系统可以将请求分散到多个账户,并掩盖其来源。它们也可以替换被禁用的凭证,而不改变买家的使用界面。
这种结构将受损访问权限转化为一种服务。买家无需了解究竟由哪家组织支付底层账单。
据报道,该市场包括面向消费者的 AI 账户、编程助手和模型 API 的凭证。这些资产在可能暴露的内容上存在显著差异。
被盗聊天账户可能泄露对话历史和上传文档。API 凭证则可提供对配额、模型或关联云项目的可编程访问权限。
受损的云身份带来最广泛的风险。它可能让入侵者配置基础设施、发现存储的凭证,或访问相邻的企业服务。
Google 的警告将这些层面串联为一个经济体系。被盗账户提供即时访问,而受损基础设施则提供持久的计算能力。
这种组合解释了为何威胁并不局限于单一提供商。Google、Anthropic 和 OpenAI 为争取合法客户而竞争,但犯罪分子可以将三者的访问权限作为可互换库存进行交易。
为什么 AI 访问权限成为有价值的犯罪库存
LLM-jacking 的兴起反映了一项基本经济变化:模型访问权限如今提供了实用且可扩展的计算能力,而犯罪分子不愿自行承担其成本。
只要被盗资源能够带来收入,犯罪团伙长期以来就会窃取基础设施。加密货币挖矿使受损处理器变得有价值,因为算力可直接转化为数字资产。
代理劫持则通过经由受害者系统转发流量,创造了另一个市场。攻击者可以出售带宽,以及看起来可信的住宅或企业地址。
LLM-jacking 将这一模式扩展到推理环节。被盗资源是发送提示词、生成输出、运行代理,或在被劫持硬件上运行模型的能力。
MITRE 将这一更广泛的行为归类为资源劫持。其框架包括计算、带宽、消息传递和云服务滥用。
AI 让这种机会更具灵活性。一个凭证可用于代码生成、侦察、内容制作、翻译、钓鱼准备或自动化攻击工作流。
同一凭证还可提供匿名免费账户无法获得的更高额度或功能。当一次行动依赖持续自动化时,这种差异尤为关键。
Google 表示,高级访问权限和高性能计算仍是攻击者面临的重要门槛。窃取这些资源可以降低门槛,而无需犯罪分子自行构建 AI 平台。
该市场可服务于多种买家。一些人希望获得廉价的通用模型访问权限,另一些人则寻求能够承受高流量或违反政策使用的账户。
能力更强的团伙可以将被盗访问权限连接到编排系统。这些系统会自动选择账户、轮换端点、重试失败请求并分配任务。
Google 在其 2026 年 5 月的威胁研究中记录了用于将商业模型访问工业化的代理中继和自动化注册流水线。
报告描述了用于规避计费限制或平台执法的反检测浏览器、账户池和定制中间件。这些机制降低了对任何单一凭证的依赖。
它们也使归因更加复杂。抵达提供商的流量可能先经过中继和受损项目,之后才在其他地方产生恶意结果。
对企业受害者而言,最先显现的信号可能是异常的模型消耗。然而,攻击者可能在数日前就通过开发者设备进入了环境。
信息窃取器是一种旨在收集凭证和会话数据的恶意软件,它可以在本地文件中搜索 AI 配置信息,随后将任何有用内容导出给其控制者。
Google 观察到 ACRSTEALER 的控制者正瞄准与 Cline 和 Continue AI 相关的配置存储。这些文件可能包含明文 API 密钥或自定义路由端点。
这一细节使 AI 开发者环境尤为重要。编程助手通常紧邻源代码仓库、包注册表、终端和云工具。
从这类环境窃取的凭证带来的不只是模型访问权限。它还可以帮助攻击者绘制开发技术栈,或识别进入生产系统的路径。
因此,持续扩大的市场同时给安全负责人、工程经理和云财务团队施加压力。每个群体看到的只是事件的不同碎片。
安全团队看到的是身份受损。工程团队看到的是请求失败或配额耗尽。财务团队则在访问权限已被变现后,看到无法解释的资源消耗。
如果缺乏共享监控,这些碎片可能永远不会被整合为同一起事件。黑市正是从这种组织延迟中获益。
Google 的 LLM-Jacking 警告令身份控制承压
核心问题并非模型突然变得容易被攻破,而是攻击者正在窃取围绕模型的身份和基础设施。
Google 的研究区分了针对 AI 资产的攻击与对前沿模型本身的成功入侵。观察到的活动主要集中于凭证、连接器、开发者配置、云项目和编排层。
这一区别很重要,因为模型安全控制无法撤销泄露的企业密钥。它们同样无法纠正授予云环境中过多访问权限的身份角色。
持有者凭证使其持有人能够以该凭证所分配的权限行事。系统可能无法判断请求来自其所有者还是窃贼。
长期有效的 API 密钥令这一弱点更难管理。它们往往会在员工变动、废弃原型和 AI 提供商迁移后继续存在。
开发者可能为了方便而将它们复制到本地配置文件中。自动化工具也可能生成密钥,却未将其纳入既有安全资产清单。
结果便是凭证蔓延。组织知道自己批准了哪些 AI 工具,却不一定知道哪些身份、密钥、扩展和本地代理可以访问它们。
LLM-jacking 将这种治理缺口变成犯罪分子的库存。每个可重复使用的凭证都可能成为一种商品。
当组织将模型连接到内部数据时,安全挑战会进一步加剧。AI 助手可能有权访问源代码、技术文档、支持记录或项目讨论。
如果入侵者窃取了助手的会话,事件可能暴露已存储的对话或已连接的资源。如果攻击者仅窃取 API 密钥,直接的数据暴露程度取决于其权限。
这些情景不应被归为同一种说法。受损密钥并不会自动授予对每条提示词或每个内部系统的访问权限。
不过,团队也不应假设未授权使用只会造成计费问题。日志、模型输出、连接工具和应用上下文都可能包含敏感信息。
在使用代理时,风险会更加突出。代理可以调用工具、检索文档、执行获批操作,并在工作流中保留操作上下文。
这些能力之所以有用,是因为它们减少了人工工作。但当底层身份缺乏最小权限和可靠审计轨迹时,它们也会带来危险。
Google 报告称,攻击者正转向更少人工延迟的智能体化行动。在一个第二季度案例中,一项被攻陷的云资源在不到六小时内支撑了一场大规模凭证窃取活动。
这个案例并不证明每个被盗的 AI 账户都会助长一次自主攻击。它说明,缓慢的人工审批链不能再是唯一的防御机制。
企业必须了解哪些身份能够使用模型、哪些应用程序拥有这些身份,以及正常的使用模式是什么样的。它们还需要一种能够快速暂停访问的方法。
这需要安全运营中心以外的协作。平台团队必须让凭证具备可观测性,而采购团队必须将发票关联到具体负责人和工作负载。
开发人员也需要既便捷又获批准的存储和轮换路径。如果安全流程造成过多阻力,未经管理的本地替代方案仍会不断扩散。
这场冲突的赢家不会是拥有最长可接受使用政策的公司,而是能够迅速识别、限制和撤销 AI 访问权限的公司。
攻击链在第一个可疑提示词之前就已开始
LLM 劫持通常通过常见的凭证窃取和云滥用得手,随后将 AI 使用量作为变现层。
一条常见路径始于开发人员工作站。钓鱼攻击、恶意软件、被攻陷的软件包或具有欺骗性的浏览器扩展程序,都可能投放信息窃取器。
恶意软件会搜索浏览器、配置目录、命令历史记录、环境文件和应用程序存储。AI 开发工具带来了额外的攻击目标,因为其中许多工具需要模型凭证。
一旦密钥被盗,就可以被自动测试。犯罪运营者能够识别其提供商、可用配额、限制条件,以及该凭证是否仍然有效。
有价值的凭证可能被直接出售,或被接入中继服务。中继服务接收客户请求,并通过一个或多个被攻陷的账户转发。
客户看到的是一个稳定的服务端点。而在背后,运营者可以替换已被撤销的凭证、分散使用量,或将特定工作负载路由至不同模型。
这种分离使买家免受单个被盗账户不稳定性的影响,也让卖家能够通过一组凭证向众多客户变现。
云环境被攻陷则提供了另一条路径。攻击者可以获取允许其启用模型服务或部署自托管基础设施的身份。
随后,他们可能通过受害者的项目使用托管推理服务。或者,他们也可以利用被盗的计算能力直接运行模型。
安全公司 Sysdig 在 2024 年创造了 LLMjacking 一词,用以描述使用被盗云凭证消耗付费模型服务的行为。其后续的 LLMjacking research 描述了向进攻性智能体工作负载演进的趋势。
自托管模型带来了相关风险。一个未设身份验证、可从互联网访问的推理服务器,可能向任何发现它的人提供免费算力。
这条路径不需要被盗的 API 密钥。其弱点在于暴露的服务和不足的网络控制。
最终结果仍可能类似于 LLM 劫持,因为外部人员正在消耗组织的 AI 基础设施。不过,其补救措施不同于账户盗窃调查。
团队至少需要区分三类事件:被攻陷的用户会话、被盗的模型凭证,以及被劫持的云端或自托管基础设施。
会话盗窃需要撤销账户访问、调查设备,并审查暴露的内容。API 密钥盗窃则需要轮换密钥、分析日志,并验证相关权限。
基础设施被攻陷需要更广泛的事件响应。调查人员必须确定攻击者如何进入、创建了哪些资源,以及是否仍存在持久化机制。
使用量异常可以揭示这三类问题,但仅凭它们还不够。一次合法的产品发布同样可能带来模型流量的突然增长。
有效检测应结合使用量、身份、地理位置、时间、模型选择和应用程序行为。一个工作负载若同时改变多个维度,就应得到快速审查。
团队还应监控被安全控制拒绝的请求。这些事件可能表明存在滥用,不过复杂攻击者可能使用无害任务或自己的模型。
最佳控制措施既降低发生概率,也降低影响。短期凭证缩小了攻击窗口,而针对工作负载的身份则限制了被盗凭证可触及的范围。
网络限制可以阻止来自意外环境的使用。配额和使用量上限可在响应人员调查期间减缓滥用。
这些控制措施没有任何一项能够提供确定性。但它们结合起来,会使被盗访问更不可靠,从而降低其对地下卖家的价值。
“97% 折扣”说法并不能证明什么
这一惊人的折扣是一个有用的预警信号,但它无法衡量市场的实际规模、可靠性或财务影响。
地下广告并不等于已完成的交易。卖家可能夸大访问质量、账户类型、剩余配额,或被撤销前的持续时间。
广告中的产品也可能不同于合法访问。买家获得的可能是共享代理、浏览器会话或短期账户,而非可转让的订阅服务。
这种差异会改变折扣计算。将不稳定的犯罪中继与可靠、受支持的访问进行比较,可能得出误导性的百分比。
这一数字也无法说明谁承担了底层使用成本。一部分访问可能来自被盗凭证,而其他报价可能利用试用机制或自动化账户创建。
Google 已记录了所有这些获取路径。公开证据并未将市场按各路径划分比例。
该报告同样没有表明攻击者入侵了 Google、Anthropic 或 OpenAI 的核心模型基础设施。已观察到的市场主要依赖于被攻陷的客户及其账户生态系统。
这一细微差别应影响应对方式。企业不能等待提供商解决所有案例,因为许多漏洞存在于客户自行管理的身份和设备之中。
提供商仍承担重大责任。他们可以在其平台上检测账户共享、可疑中继、不可能的使用模式,以及协同式注册滥用。
Google 表示,它使用威胁情报来加强防护并禁用恶意项目或账户。此类执法可以提高维护地下服务的成本。
然而,提供商的行动也带来另一种不确定性。激进的自动化封禁可能会干扰合法的共享基础设施或分布在全球的开发团队。
因此,安全系统需要单次流量峰值之外的证据。它们必须迅速区分产品发布、配置错误的应用程序和被盗凭证。
缺乏汇总损失数据也限制了与勒索软件、加密劫持和其他云威胁的比较。LLM 劫持可能广泛存在,但每位受害者造成的损失相对有限。
相反的情况同样可能存在。较少数量的云环境被攻陷,可能造成严重风险,因为被盗身份能够访问高价值数据和基础设施。
Google 的遥测数据代表了另一项边界。它对自身生态系统和事件响应工作提供了强大的可见性,但并不能覆盖每个提供商或每笔地下交易。
独立研究有助于确认攻击模式,但仍无法将零散观察转化为完整的全球市场估算。
可辩护的结论更为狭窄,也更有用。犯罪需求确实存在,卖家正在响应,而被盗 AI 访问如今已有一条可重复的变现路径。
这一结论不要求人们对每一则暗网挂牌信息照单全收。它要求将 AI 凭证视为攻击者积极寻求的资产。
因此,审慎解读反而强化了运营层面的教训。团队应针对已验证的攻击机制作出响应,而不是围绕非法卖家的一项宣传数字制定政策。
三个信号将显示 LLM 劫持是否持续增长
下一阶段将通过凭证窃取器的目标变化、提供商执法和企业使用量异常显现出来。
第一个信号是,信息窃取器是否扩大了对 AI 配置文件的针对范围。Google 已观察到恶意软件控制器搜索特定编码助手的密钥。
若出现针对更多智能体、模型路由器和本地开发工具的新规则,将表明攻击者仍在其中发现有价值的凭证。
因此,安全团队应检查端点检测结果,寻找跨配置目录的陌生搜索行为。他们还应盘点在本地存储模型凭证的应用程序。
第二个信号是提供商执法。关注有关被禁用的账户池、被拆除的中继网络、更严格的注册检查和更受限身份验证选项的披露。
更多执法行动将证实,提供商正在以有意义的规模观察到协同滥用。这也可能迫使犯罪分子转向自托管模型和直接的云环境攻陷。
这种转移很重要。封禁被盗的消费者账户并不能终结对低成本计算能力的需求。
第三个信号是企业遥测数据。推理请求的无法解释增长、新的模型使用、陌生地区,或部署窗口之外的使用量,都可能暴露已被攻陷的访问。
MITRE 的云服务劫持模型建议关注突然的资源变更和未经授权的服务使用。AI 团队可以将这一逻辑适配到 token、请求、端点和模型系列。
Google 的 API key guidance 建议实施限制、监控使用情况、隔离密钥、定期轮换,并在可用时采用更强的身份验证。
团队应将这些原则转化为所有权规则。每个模型凭证都需要有明确的应用程序、负责团队、获批准的环境和记录在案的撤销路径。
避免在人员和工作负载之间共享同一把密钥。独立凭证能创建更好的审计轨迹,并缩小单次攻陷的影响范围。
不要将生产环境密钥存储在代码仓库、笔记本、浏览器可访问的代码或管理松散的本地文件中。应使用托管式密钥存储,并自动化凭证交付。
在提供商支持的情况下,优先使用短期身份凭证。临时凭证让攻击者更少时间去测试、打包和转售访问权限。
应在工作负载层面设置使用量警报,而不只是针对整个云账户。汇总账单可能会将滥用隐藏在正常的企业增长中。
监控被拒绝的请求和模型选择的突变。一个突然调用不同模型的被攻陷应用程序,可能暴露攻击者的试验行为。
限制每个身份可以使用的服务、应用程序、网络和方法。最小权限会将被盗密钥从万能凭证变为权限有限的资产。
以审查源代码仓库和云控制台同样严格的标准审查 AI 连接工具。智能体可能通过团队忽视的连接器继承敏感权限。
为 AI 凭证保留事件响应手册。它应涵盖撤销、日志保全、端点检查、提供商通知,以及对相邻云访问权限的检查。
可搜索的工程知识库可以帮助团队保存所有权记录和响应流程。它绝不应包含有效密钥。
Google 关于 LLM-jacking 的警告改变了企业应当提出的问题。问题不再是犯罪分子是否看重 AI 访问权限,因为地下市场已经表明他们确实看重。
实际的问题是,您的组织能否识别每一项可访问模型的凭证、检测异常使用,并在这些凭证沦为可交易库存之前撤销访问权限。
现在就审计这些凭证。为每一个仍在使用的密钥指定负责人,移除被遗弃的访问权限,并在真实条件下测试撤销流程。



