绕过MFA!黑客正利用反侦测浏览器疯狂“白嫖”你的AI大模型算力

admin 2026-09-15 04:47:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章剖析LLMjacking攻击:黑客利用信息窃取木马盗取SessionToken和APIKey,通过Session重放绕过MFA,结合反侦测浏览器与住宅代理伪装身份,白嫖AI算力。防御建议采用DBSC设备绑定、IP白名单、短生命周期Token及行为监控。 综合评分: 85 文章分类: 恶意软件,漏洞分析,威胁情报,安全意识,云安全


绕过MFA!黑客正利用反侦测浏览器疯狂“白嫖”你的AI大模型算力

原创

Kit Chung Kit Chung

安全圈动向

2026年9月14日 08:59 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

如果你觉得给自己的 ChatGPT、Claude 或者云服务器挂上双重认证(MFA),就能高枕无忧的话,那么今天这篇内容你需要了解一下。

最近我在看 Okta 威胁情报团队和 Google 最新发布的安全报告时,发现了一个极其危险的趋势:黑产大佬们早就懒得去碰撞你的密码了。他们正在利用信息窃取恶意软件,直接从你的电脑里把 Session Token 和 API Key 给“掏”走。

拿到这些凭证后,哪怕你的 MFA 级别加得再高,他们也能通过“Session重放”直接越权接管你的 AI 模型服务,甚至在云端部署自动化脚本,疯狂白嫖你的高昂算力。

今天,我就跟大家好好盘一盘,这个被称为 LLMjacking 的新型攻击手法,它背后的技术路径到底是怎么实现的?黑客用了什么高阶工具?以及作为开发者,我们该如何防御?

核心技术剖析:JWT/JWE 是如何被“重放”的?

信息窃取木马(比如地下黑市很火的 Lumma Stealer 或 Vidar)一旦感染主机,它的目标非常明确:直奔浏览器的 sessionStorage 和 localStorage

今年8月,Okta 团队分析了一个高达 7GB 的窃密木马数据转储(Dump),里面包含了全球 162 个国家、5871 台受感染机器的数据。令人咋舌的是,这其中包含了大量尚未过期的 AI 服务身份验证 Token,涉及 Google、Anthropic、OpenAI、Cursor 等我们常用的生产力工具。

技术难点与黑客的解法:

大家知道,很多现代 Web 框架(比如 OpenAI 使用的 NextAuth.js)会使用 JWE(JSON Web Encryption,加密的 JWT)来保护身份验证数据。按理说,没有服务端的密钥,黑客是解密不了 JWE 的,对吧?

这里的认知误区在于:黑客根本不需要解密它。

这就是 Session 重放攻击 的可怕之处。黑客只需要把截获的这串“密文”原封不动地塞进请求头里发给服务器。服务器用自己的密钥解密一看:“嗯,签名正确,尚未过期,是合法用户。”

就这样,MFA(多因素认证)形同虚设。 只要 Token 还没过期,黑客就拥有了和你完全一样的系统权限,这就是传说中的“Skeleton Key(万能钥匙)”。

更离谱的是,在这批数据中,有 17.7% 的 JWT 居然在 Payload 里明文包含了用户的 PII(个人身份信息),比如姓名、电话、邮箱。Base64 一解码,底裤都漏光了,这也给后续的定向钓鱼(Spear Phishing)留下了巨大的后门。

攻击重现:黑产的“兵器谱”

你可能会问,拿到了 Token,黑客是怎么绕过大厂风控系统的?比如异地登录触发的“不可能旅行(Impossible Travel)”检测?

这就得提到黑产圈用来进行 Session 劫持的专用工具了——反侦测浏览器

  1. 数据注入层:

    攻击者通常不会手动去配环境。他们会使用像 Camoufox 这样的开源反侦测浏览器,或者基于 SeleniumBase 的自动化测试框架。这些工具提供了一键从本地文件加载被盗取数据的能力,能神不知鬼不觉地把环境伪装成受害者的原宿主机。

  2. 网络规避层:

    配合高质量的住宅代理(Residential Proxies),黑客可以将自己的出口 IP 伪装成受害者所在城市的 IP。

  3. API武器化:

    除了浏览器 Token,被 TruffleHog 扫描出来的数十个 Google Gemini、OpenAI 甚至 OpenRouter 的有效 API Key,会被直接写入自动化脚本中,用于网络间谍活动、或者最直接的——倒卖算力

算力时代的“挖矿”:LLMjacking 正在成为黑产新宠

在 Web3 时代,黑客喜欢入侵你的服务器去挖矿(Cryptojacking)。而在 AI 时代,顶级大模型(如 Claude Opus、GPT-4o)的 API 调用成本极其高昂,这就催生了 LLMjacking

在 Telegram 的黑市频道里,已经出现了诸如 “Poison Claude” 这样的服务商,明码标价提供打折的 Claude、Cursor 共享账号访问权限,甚至还承诺“包售后、无效退款”。

Google Mandiant 团队最近就处理了一起真实的应急响应:攻击者通过 GitHub 泄露的 PAT(个人访问令牌)获取了受害者云环境的初始访问权限,然后直接拉起了未经授权的 AI 基础设施,瞬间烧掉了海量的高性能计算资源。

开发者防御指南:如何打赢这场防御战?

面对这种降维打击,传统的账号密码防护显然不够用了。作为开发人员或系统架构师,我们需要在技术底层做出改变:

  • 🔒

    拥抱 DBSC(设备绑定会话凭据): 这是 Google Chrome 正在力推的一项硬核安全特性。DBSC 会利用你电脑主板上的 TPM(可信平台模块)等硬件,将 Session Token 在密码学层面与特定设备死死绑定。这样一来,木马即便把 Token 偷走放到另一台机器上,也会直接失效。

  • 🛡️

    开启 IP 白名单 (IP Allowlisting): 对于企业级内部使用的 API Key,这是最简单也最暴力的防御手段。拒绝掉所有非授权网段的请求,直接废掉黑客的代理池。

  • ⏱️

    缩短生命周期与精细化 Scope: 坚决执行 OAuth 2.0 规范,使用寿命极短的 Token(Short-lived tokens)。同时,严格限制 API Key 的作用域(Scope),把权限拆细,千万别搞全局 Admin Key 到处乱传。

  • 👀

    强化行为监控: 在后端加入针对 Session Token 重复使用异常特征的监控机制。

写在最后:

AI 技术正在狂飙,但黑灰产的进化速度永远比我们想象的要快。当模型访问越来越昂贵时,“偷”的性价比就远大于“买”了。希望这篇文章能给大家敲响警钟,赶紧去查查你们公司的服务有没有把敏感信息写在 JWT 明文里,API Key 的权限有没有收敛吧!

互动时间:

兄弟们,你们在开发中,平时是怎么管理和存储高权限 Token 的?遇到过最难搞的安全漏洞是什么?欢迎在评论区留言交流!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈动向 Kit Chung Kit Chung《绕过MFA!黑客正利用反侦测浏览器疯狂“白嫖”你的AI大模型算力》

评论:0   参与:  0