El crecimiento del uso empresarial de la inteligencia artificial está abriendo también nuevas oportunidades para los ciberdelincuentes. FortiGuard Labs, el equipo de investigación e inteligencia de amenazas de Fortinet, ha analizado un caso de LLMjacking, una técnica que utiliza credenciales cloud robadas para acceder y consumir modelos de IA a costa de la organización comprometida.
En el caso investigado, los atacantes accedieron a una cuenta de Amazon Web Services (AWS), crearon una nueva identidad y utilizaron los permisos obtenidos para contratar y consumir modelos fundacionales.
El impacto económico puede ser considerable. Según investigaciones citadas por FortiGuard Labs, el uso fraudulento de determinados modelos podría generar costes superiores a 46.000 dólares diarios y, en algunos casos, superar los 100.000 dólares.
Además de utilizar directamente estos recursos, los atacantes pueden revender el acceso a terceros. FortiGuard Labs señala que lo que comenzó como un robo oportunista de credenciales está evolucionando hacia un mercado de acceso ilícito a modelos de IA.
Difícil de distinguir del uso legítimo
Uno de los problemas para detectar el LLMjacking es que los atacantes utilizan credenciales válidas y servicios cloud legítimos, por lo que su actividad puede confundirse con la de un usuario autorizado.
Para identificarla, FortiGuard Labs recomienda mantener un registro detallado de la actividad en la nube, limitar las credenciales IAM permanentes y con privilegios amplios y vigilar el contexto en el que empiezan a utilizarse nuevos servicios de IA.
La creación de nuevas identidades, las conexiones desde direcciones IP desconocidas, los intentos de identificar usuarios o recursos y la acumulación de accesos denegados pueden ser indicios de una actividad anómala.
La investigación pone así el foco en otro riesgo asociado a la expansión de la IA generativa: las credenciales que permiten acceder a estos servicios tienen un valor económico para los atacantes, lo que aumenta la importancia de proteger las identidades y detectar comportamientos anómalos en los entornos cloud.
La entrada LLMjacking: el robo de credenciales cloud abre una nueva vía para explotar los recursos de IA se publicó primero en Ciberseguridadtic.
