Изследователи от Pillar Security идентифицираха активна кампания, насочена към слабо защитени или публично достъпни LLM (Large Language Model) инфраструктури, която монетизира и експлоатира достъп до изкуствен интелект. Кампанията е наречена „Bizarre Bazaar“ и се счита за един от първите документирани случаи на т.нар. LLMjacking – атаки срещу големи езикови модели, приписвани на конкретен изпълнител в киберпрестъпната среда.
Масов обхват и методи на атака
През 40-дневен период Honeypot системите на Pillar Security регистрират над 35 000 атакуващи сесии, водещи до откриването на мащабна киберпрестъпна операция.
Основните цели на атаките включват:
-
Кражба на изчислителни ресурси за криптовалутен майнинг
-
Продажба на достъп до API на darknet платформи
-
Екфилтрация на данни от prompts и история на разговори
-
Опити за страничен достъп до вътрешни системи чрез Model Context Protocol (MCP) сървъри
Най-често уязвимите точки са:
-
Самостоятелно хоствани LLM решения
-
Неавтентикирани AI API крайни точки
-
Публично достъпни MCP сървъри
-
Тестови и staging среди с публични IP адреси
Често атаките се възползват от конфигурационни грешки като неавтентикирани Ollama endpoints на порт 11434, OpenAI-съвместими API на порт 8000 и продукционни чатботове без защита.
Структура на престъпната верига
Pillar Security описва криминална верига, включваща три отделни, но свързани извършители:
-
Първият използва ботове за систематично сканиране на интернет за LLM и MCP крайни точки.
-
Вторият валидира резултатите и тества достъп.
-
Третият продава достъпа чрез услуга, наречена SilverInc, рекламирана в Telegram и Discord, като приема плащания с криптовалута или PayPal.
Услугата SilverInc предлага проект, наречен NeXeonAI, рекламиран като „унифицирана AI инфраструктура“, с достъп до над 50 AI модела от водещи доставчици.
Заплахи и потенциални последствия
Атаките срещу LLM крайните точки представляват различен тип заплаха от стандартната злоупотреба с API. Според изследователите:
-
Inference процесите са скъпи, което може да доведе до значителни финансови загуби за организациите.
-
Излагането на крайни точки може да позволи странични атаки в корпоративни системи, включително чрез Kubernetes или облачни услуги.
-
Латералното проникване (lateral movement) чрез MCP сървъри често е по-ценено от простата експлоатация за ресурси.
Изследователите свързват операцията с конкретни псевдоними: Hecker, Sakuya и LiveGamer101.
Настоящо положение и препоръки
Кампанията Bizarre Bazaar продължава, а SilverInc все още е активен. Изследователите предупреждават организациите да:
-
Сканират за публично експонирани LLM и MCP крайни точки
-
Настройват автентикация и достъп по най-високи стандарти
-
Мониторинг на активността и ранно откриване на злоупотреби
Pillar Security отбелязва, че подобни кампании са сигнал за нарастваща експлоатация на AI инфраструктура, включително чрез т.нар. „LLMjacking“, което вече се превръща в нова бизнес-моделна ниша за киберпрестъпници.









