Naše moderní doba se neustále mění a technologie jdou stále dopředu. Tomu se ale přizpůsobují i ti, kteří vydělávají na naší neopatrnosti.
Kyberzločince už tolik nezajímá samotné těžení kryptoměn nebo zdlouhavé krádeže citlivých dat. Místo toho se zaměřují na přístup k prémiovým modelům umělé inteligence. Zneužijí k tomu cizí cloudový účet, výkon AI prodají dál a fakturu nechají zaplatit napadenou oběť, upozorňují Novinky.
Tento nový podvod nese název LLMjacking a podle bezpečnostních expertů z FortiGuard Labs je aktuálně na strmém vzestupu. Funguje vlastně překvapivě jednoduše. Útočníkům stačí získat přihlašovací údaje nebo uniklý přístupový klíč ke cloudovému účtu. Jakmile jsou uvnitř, okamžitě se připojí k těm nejvýkonnějším a samozřejmě nejdražším modelům umělé inteligence, které cloudová platforma nabízí.
Vygenerovaný výkon pak využijí pro své vlastní potřeby, nebo ho na černém trhu přeprodají dalším lidem. Kámen úrazu je v tom, že veškeré náklady za tento obrovský provoz naskakují na účet napadené oběti. Vzhledem k tomu, že poplatky za pokročilé modely nejsou vůbec malé, může se škoda vyšplhat do extrémních výšin. Výzkumníci ze společnosti Fortinet upozorňují, že například při zneužití modelu Claude 3 Opus může účet za jediný den narůst v přepočtu na více než 100 tisíc dolarů (přes dva miliony korun).
„Generativní umělá inteligence se rychle stává jedním z nejvýnosnějších způsobů využití odcizených přihlašovacích údajů do cloudu,“ vysvětlil pro server Novinky.cz Ondřej Šťáhlavský, regionální senior ředitel společnosti Fortinet pro střední a východní Evropu.
Jak se nenechat napálit?
Experti ze společnosti Fortinet rovnou zveřejnili i několik základních bezpečnostních pravidel, jak se proti LLMjackingu a podobným útokům chránit:
- Zapni si vícefaktorové ověřování (MFA): Samotné heslo už ti v dnešní době nestačí. Další krok ověření (např. přes mobilní aplikaci) hackerům výrazně ztíží přístup, i když tvoje heslo někde unikne.
- Chraň své přístupové klíče: Nikdy cloudové klíče neukládej na veřejně dostupná místa a zbytečně je nesdílej. Právě ztracený klíč je pro útočníky otevřenou bránou k drahým AI službám.
- Omez administrátorská práva: Každý uživatel nebo aplikace by měli mít jen ta práva, která nezbytně potřebují k fungování. Pokud ti někdo ukradne účet, kde je vše povoleno, škody budou logicky mnohem větší.
- Nastav si finanční limity a upozornění: V cloudu si vždy nastav notifikace na nečekaný nárůst útraty. LLMjacking dokáže vysát obrovské peníze během pár minut, včasné upozornění tě tak může zachránit.
- Sleduj podezřelou aktivitu: Dávej pozor na neobvyklé výkyvy ve využívání AI služeb. Kontrola historie přihlášení a využitých služeb ti pomůže útok odhalit v zárodku.