Hakerzy przejmują konta AI i serwery, napędzając rozkwitającą gospodarkę cyberprzestępczości
Najważniejsze informacje
- •LLMjacking polega na kradzieży danych uwierzytelniających i kluczy API do platform AI oraz odsprzedaży dostępu na podziemnych platformach, zwykle z rabatami od 40% do 60% względem cen detalicznych.
- •W jednym z udokumentowanych incydentów przez pojedyncze skompromitowane konto firmowe w ciągu zaledwie dwóch minut przeszło blisko 200 000 zapytań API.
- •Łańcuchy ataków zazwyczaj rozpoczynają się od malware typu infostealer, który cicho pozyskuje hasła przechowywane w przeglądarce, klucze API i tokeny sesji z zainfekowanych maszyn.
- •Raport CrowdStrike 2026 Threat Hunting Report odnotował 89% wzrost działań adversary związanych z AI między lipcem 2025 a czerwcem 2026 roku, a Google Threat Intelligence poinformował, że średnie ceny skradzionych kont AI bardziej niż podwoiły się w 2026 roku.
- •Wykrywanie jest trudne, ponieważ ważne skradzione klucze API generują ruch nieodróżnialny od legalnego użytkowania, a wyrafinowani atakujący ograniczają zużycie i rozpraszają aktywność na wiele kont, aby uniknąć uruchomienia alertów.

Nowy rodzaj kradzieży nie wymaga kaptura na twarz. Atakujący kradną dane logowania i klucze API do głównych platform AI, a następnie na przemysłową skalę wyczerpują budżety obliczeniowe swoich ofiar. W jednym z udokumentowanych incydentów przez pojedyncze skompromitowane konto firmowe w ciągu zaledwie dwóch minut przeszło blisko 200 000 zapytań API.
Ta praktyka zyskała już nazwę: LLMjacking. Koncepcja przypomina carjacking, z tą różnicą, że łupem nie jest pojazd, lecz dostęp do dużych modeli językowych od dostawców takich jak OpenAI, Anthropic i Google. Skradziony dostęp jest następnie odsprzedawany na podziemnych platformach, zwykle z rabatami od % do 60% względem cen detalicznych. Wyniki zespołów badawczych CrowdStrike, Okta i Google wskazują na dojrzewającą podziemną gospodarkę zbudowaną wokół dostępu do AI.
Dla organizacji ofiar koszty są bezpośrednie: każde przejęte zapytanie korzysta z mocy obliczeniowej, za którą płaci legalny właściciel konta, podczas gdy skradziony dostęp zmienia właściciela jako towar na podziemnych platformach.
Jak działa łańcuch ataku
Łańcuch zazwyczaj rozpoczyna się od malware typu infostealer — kategorii lekkich narzędzi zaprojektowanych do cichego pozyskiwania haseł przechowywanych w przeglądarce, kluczy API i tokenów sesji z zainfekowanych maszyn. Mając ważne dane uwierzytelniające do firmowego konta AI, atakujący mogą korzystać z tych samych zasobów obliczeniowych, za które płaci legalny właściciel.
Infostealery nie są nowością, ale konta AI podnoszą wartość wykradanych danych: pojedynczy działający klucz API może odblokować mierzone dostęp do najlepszych modeli AI na cudzy koszt — i to właśnie czyni te dane uwierzytelniające tak atrakcyjnym celem.
Raport CrowdStrike 2026 Threat Hunting Report dokumentuje 89% wzrost działań adversary związanych z AI między lipcem 2025 a czerwcem 2026 roku — liczbę obejmującą wszystko, od kradzieży danych uwierzytelniających po pełną kompromitację infrastruktury. Z kolei Google Threat Intelligence informuje, że średnie ceny skradzionych kont AI bardziej niż podwoiły się w 2026 roku.
Skala problemu
Zespół bezpieczeństwa Okty przeanalizował zrzut logów infostealerów z września 2026 roku o rozmiarze 7 GB i zidentyfikował setki niewygasłych tokenów powiązanych z usługami AI. W tym samym miesiącu autonomiczne kampanie agentów AI skompromitowały infrastrukturę 395 organizacji w 48 krajach. Skradziony dostęp do ponad 30 różnych dostawców LLM był odsprzedawany na podziemnych rynkach przez cały 2026 rok.
Zjawisko to ma swój precedens: przejęte dane uwierzytelniające do chmury były wcześniej wykorzystywane do kopania kryptowalut na cudzej infrastrukturze i cudzy koszt. Zmienił sięwar — przedmiotem handlu jest obecnie dostęp do wiodących platform LLM sam w sobie.
Ataki często naśladują wzorce legalnego użytkowania, co właśnie sprawia, że tak trudno je wykryć.
Dlaczego wykrywanie pozostaje trudne
Kluczowe wyzwanie dla obrońców polega na tym, że skradzione dane uwierzytelniające generują ruch, który na poziomie protokołu wygląda na legalny. Klucz API nie potrafi zidentyfikować osoby, która go używa: jeśli format zapytania jest poprawny, a token uwierzytelniający ważny, platforma przetwarza żądanie.
Tradycyjne wykrywanie anomalii może wychwycić skoki wolumenu, takie jak wspomniany wcześniej wzrost do blisko 200 000 zapytań. Bardziej wyrafinowani atakujący ograniczają jednak swoje zużycie, aby pozostawać poniżej progów monitoringu, i rozpraszają aktywność na wiele skradzionych kont, tak aby żadne pojedyncze konto nie wygenerowało wystarczającego ruchu, by uruchomić alerty.
Dla zespołów bezpieczeństwa i operatorów platform sygnałami wartymi monitorowania są te, które badacze już śledzą: świeże zrzuty logów infostealerów, takie jak ten rozebrany przez Okłę, oraz podziemne oferty sprzedaży zniżkowego dostępu do głównych platform AI.