文章总结: 本文揭示2026年新兴的AITokenJacking攻击趋势,黑客通过窃取API密钥盗用算力并转嫁高额账单,已造成近百万美元损失。攻击链包括凭证窃取、代理部署和资源转售,供应链投毒进一步扩大威胁。防御关键在于密钥保护、用量告警和依赖管理,算力即资金,密钥即钱包。 综合评分: 86 文章分类: 威胁情报,安全意识,安全工具,安全建设,数据安全
黑客不偷数据了,开始偷你的 AI 算力和钱包
原创
v3n0m v3n0m
v3n0m
2026年8月26日 23:51 天津
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 3 月,Reddit 上出现了一封求助帖,很快在开发者圈子里传开。
发帖人叫 RatonVaquero,是一家只有三个人的创业团队成员。他贴出一张账单截图:他们使用的 Gemini API,原本每月费用大约 180 美元;而在短短 48 小时里,这个数字暴涨到 82,314.44 美元——折合人民币约 56.8 万元。
原因不是他们做错了什么,而是他们的 API 密钥被人盗用了。
黑客拿到密钥后,用他们的账号疯狂调用模型服务,把算力当成免费资源,账单却记在他们头上。对这家规模不大的团队来说,一张 56.8 万元的账单,足以让公司直接停摆。
以前的黑客“偷数据,黑服务器、拖库、防木马、安勒索软件。但 2026 年正在出现一种更隐蔽、更直接的攻击方向——黑客不再偷你的数据,而是偷你的 AI 算力,顺便偷你的钱包。
这类攻击有一个名字:AI Token Jacking(令牌劫持),也叫 LLMjacking。它不加密你的文件,也不急着勒索。它只是安静地拿你的密钥,把你的 AI 账单,变成别人的提款机。
01 这不是个例,而是正在扩大的“AI 账单劫持”
#
Token Jacking,简单说就是:攻击者窃取你的 API 密钥或云凭证,用你的账号去调用昂贵的模型服务,费用全部记在你的账上。
它不等于传统的账号被盗。被盗的账号,你改个密码还能找回来;而一条 API 密钥,对攻击者来说就是一台不需要密码验证的“算力提款机”——只要密钥还有效,他就能持续消费,直到你发现账单为止。
这件事有多普遍?几组数字可以说明。
Palo Alto 的威胁情报团队 Unit 42 和多家安全机构披露,这类攻击已经累计造成接近 100 万美元的直接损失,而实际数字很可能更高。他们追踪到的一些“转运站”,一天能产生数千万次 API 调用,直接转化为受害者数十万美元的费用。
Sysdig 的安全研究人员记录过一个案例:一个被入侵的 Bedrock 凭证,一天就能烧掉约 46,000 美元;另一个被装进反向代理的 Claude 3 Opus 实例,在 4.5 天里消耗了 22 亿个 token,折合约 5 万美元。
更早一些,2026 年 1 月有安全厂商披露:一家公司因凭证泄露,AWS 账单从每月 1.2 万美元暴涨到 14.3 万美元。
这些数字背后,是一条已经成熟的黑色产业链。地下市场上,窃取到的 LLM API 凭证最低只要 30 美元一个,再以低于官方价 40% 到 60% 的价格转售。买家付一次钱,就能长期白嫖算力;而真正的账单,寄给受害者。
你被偷的不是一串字符,而是你账户里的直接购买力。
02 一条密钥,是如何变成“提款机”的
#
这类攻击的链路,其实没有多少高科技含量。拆开看,通常是四步。
第一步,凭证窃取。密钥从哪来?最常见的是这三种:开发者把密钥硬编码进代码,随手推到了公开的 GitHub 仓库;密钥留在配置文件、环境文件或日志里;以及通过钓鱼、信息窃取木马拿到开发者的浏览器或本地存储。
第二步,代理部署。攻击者不会直接用你的密钥去调官方接口——那样太容易被追踪。更常见的做法,是把你的密钥填进一个 OpenAI 反向代理(ORP)或类似的中转服务里,自己用,或者挂出来卖。
第三步,Token 填充。把窃取到的密钥批量灌进代理配置,完成“货源”入库。
第四步,资源盗用与转售。攻击者自己消耗,或者把访问权转卖给其他人。整个过程中,模型调用正常发生,账单照常累积,只是消费的人不是你。
速度有多快?有开发者自述:他把 OpenAI 密钥随代码一起 push 到公开仓库,8 小时后收到欠费 1,847 美元的账单提醒。还有开发者发现,密钥一旦被公开,自动化爬虫在几秒内就能完成抓取和验证。
围绕这条链路,灰产甚至已经发展出了“中转站”模式:进货(薅云厂商试用额度、低价收购泄露的密钥)、洗白(用统一网关把所有来源的接口格式转成标准 OpenAI 格式)、分发(卖给需要大量调用 AI、但不想自己管理账号的用户)。你以为是官方服务的便宜算力,很可能正在替你支付别人的账单。
03 更隐蔽的一路:供应链投毒,直接从“源头”收割
#
如果说 Token Jacking 是“偷钥匙”,那供应链投毒就是“在你装锁之前,就把锁换了”。
攻击者不再等你的密钥暴露,而是直接混进你每天都会用的开发工具和依赖包里,在软件安装的那一刻,把凭证收割走。
2026年4月底到5月初,一个代号TeamPCP的团伙,在72小时内同时向npm、PyPI、PHP的Packagist三个软件仓库发动攻击,入侵了包括SAP、PyTorch Lightning、Intercom 在内的多个知名项目的软件包。恶意安装脚本会先在你的机器上加载一个运行时,再执行大体积的载荷——安全机构给这次行动起了一个形象的名字:Mini Shai-Hulud。
更值得警惕的是它的后续版本。研究人员发现,攻击者利用从 CI/CD 管道窃取的 GitHub OIDC 令牌,直接向 npm 发布到正规项目的命名空间下,相关恶意版本累计下载量达到数亿次;恶意代码还会在 Claude Code 和 VS Code 里安装持久化机制,把开发者的电脑变成长期向外发送凭证的“窃听节点”。
还有研究者披露过更“阴”的手法:某个被投毒的构建工具,自己不偷数据,而是调用你电脑上已登录的 Claude Code,用跳过权限检查的方式,让 AI 助手自动扫描并把密钥上传——攻击者甚至借用了 AI 编程工具本身来完成投毒。
这套打法正在快速工业化。有安全厂商统计:2025 年全年,npm、PyPI 等仓库出现 14 个供应链攻击活动、111 个恶意包;而 2026 年仅上半年,就出现了 37 个活动、497 个恶意包——半年就超过了过去一整年。
04 为什么 AI 的“钱”这么好偷
#
同样是被盗,为什么 AI 凭证特别“值钱”?这里有四个原因。
第一,密钥就是购买力。一条 API 密钥不是登录口令,而是一张可以持续消费的“信用卡”。攻击者拿到它,等于拿到了对你的模型预算的直接支配权——不需要绕过任何二次验证。
第二,很多服务没有消费上限。为了让大任务不被中途打断,不少模型提供商默认不对单个账号的 token 消耗设硬上限,而是按周期统一结算。这给攻击者留出了“可持续偷到被发现为止”的时间窗口。
第三,被盗很难被及时察觉。账单按月结算,攻击流量混在正常调用里,没有明显勒索或破坏行为,受害者往往要等到月底那张账单,才意识到出了问题——而那可能已经过去数周。
第四,供应链把攻击面扩大了。AI 编程工具自动拉取依赖、自动执行命令的特性,让“一次投毒、批量收割凭证”成为可能。黑产不需要攻破你的系统,只需要让你装一个包。
这四点叠加,让“偷算力”成为一门成本极低、利润可观、风险相对可控的生意。而受害者付出的,不只是钱,还有服务被暂停、项目延期、甚至公司倒闭的代价。
05 怎么判断自己有没有中招
#
判断你的 AI 账号有没有被偷刷,不用等到月底。出现下面这几个信号,就要警惕了:
-
账单异常:没有新项目上线,用量却突然翻几倍,尤其是出现在凌晨或节假日等非工作时间。
-
调用来源异常:在云控制台看到不认识的 IP 区域、设备或地区在调用模型。
-
调用次数激增:某个模型或接口的调用量在短期内指数级上涨。
-
权限被篡改:账号下多出了不认识的 API 密钥、OAuth 授权或服务账号。
-
密钥已泄露:你的密钥出现在公开仓库、泄露数据库,或第三方密钥扫描工具发出了警告。
确认中招后,止损优先级是这样的:先吊销所有可疑密钥,再开启用量上限和告警阈值,然后检查并撤销异常的 OAuth 授权,最后向平台提交异常报告,争取费用减免。
而真正重要的,是事前防御。对个人开发者,最值得记住的是三条:
第一,密钥永远不进代码和仓库。用环境变量、密钥管理服务或平台的安全存储来承载,把密钥当成银行卡密码对待。
第二,给账号设好“保险丝”。开通用量上限、预算告警、单日调用阈值,让异常消耗在变成天价账单前就触发熔断。
第三,管理好依赖这条“供应链”。用锁文件固定版本、校验依赖的哈希、上线前做依赖扫描,别让 AI 工具“一条命令装下一切”。
对团队和企业,还要补上权限治理:密钥定期轮换、按任务分配最小权限、高危操作人工审批,并把“AI 资产”纳入统一的安全盘点。
写在最后
#
回到墨西哥那个三人团队的案例。事后复盘,问题几乎都出在最常见的地方:密钥保护不到位、没有用量告警、发现太晚。
这提醒我们一件事:当 AI 开始花钱,安全就不再只是“防数据泄露”,而是“防资金流失”。算力就是钱,密钥就是钱包——这不是比喻,而是 2026 年正在发生的现实。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:v3n0m v3n0m v3n0m《黑客不偷数据了,开始偷你的 AI 算力和钱包》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论