会员登录 - 用户注册 - 设为首页 - 加入收藏 - 网站地图 研究人员发现了针对云托管AI模型的“LLM劫持”计划!

研究人员发现了针对云托管AI模型的“LLM劫持”计划

时间:2024-07-02 03:42:08 来源:带水拖泥网 作者:小程序 阅读:489次

研究人员发现了针对云托管AI模型的“LLM劫持”计划

划重点:

⚠️ 研究人员发现了一种名为 “LLMjacking” 的研究云托新型攻击,针对云服务上托管的发现大型语言模型 (LLMs)。

⚠️ 攻击者利用被盗的针对云凭证,针对云托管的持计大型语言模型服务,以将访问权限出售给其他威胁行为者。研究云托

⚠️ 攻击手段包括利用易受攻击的发现 Laravel 框架版本入侵系统,获取亚马逊云服务凭证,针对进而访问 LLM 服务。持计

CSS站长资源(ChinaZ.com)5月10日 消息:据网络安全研究人员透露,研究云托他们发现了一种新颖的发现攻击方式,利用窃取的针对云凭证针对云托管的大型语言模型(LLM)服务,目的持计是向其他威胁行为者出售访问权限。该攻击技术被 Sysdig 威胁研究团队命名为 LLMjacking。研究云托

研究人员 Alessandro Brucato 表示:“一旦获得初始访问权限,发现攻击者会窃取云凭证并进入云环境,针对试图访问云提供商托管的本地 LLM 模型。” 在这情况下,他们的目标是 Anthropic 的本地 Claude (v2/v3) LLM 模型。攻击路径涉及入运行易受攻击版本的 Laravel 框架的系统(例如 CVE-2021-3129),然后获取亚马逊云服务(AWS)凭证以访问 LLM 服务。

攻击中使用的工具包括一个开源的 Python 脚本,用于检查和验证 Anthropic、AWS Bedrock、Google Cloud Vertex AI、Mistral 和 OpenAI 等产品的密钥。Brucato 解释说:“在验证阶段并没有真正运行任何合法的 LLM 查询。相反,只是做了足够的工作来弄清楚凭证的功能和任何配额。” 该密钥检查器还与另一个名为 oai-re-proxy 的开源工具集成,该工具充当 LLM API 的反向代理服务器,表明攻击者很可能正在提供对被攻陷帐户的访问权限,而不实际暴露底层凭证。

此外,攻击者还被发现查询日志设置,很可能是为了在使用被攻陷的凭证运行其提示时规避检测。这种发展与注重提示注入和模型污染的攻击不同,而是允许攻击者在云账户的所有者不知情或未经同意的情况下利用他们对 LLMs 的访问权限进行货币化。

Sysdig 表示,这种攻击可能导致受害者每天超过46,000美元 LLM 消耗成本。Brucato 表示:“使用 LLM 服务可能很昂贵,这取决于模型和被输入的令牌。通过最大化配额限制,攻击者还可以阻止受损组织合法使用模型,从而干扰业运营。” 建议组织启用详细日志记录,并监视云日志以发现可疑或未经授权的活动,同时保建立有效的漏洞管理流程以防止初始访问。

(责任编辑:热点)

相关内容
  • 无代码AI图像生成和分析工作流平台ML Blocks 简单拖放即可创建工作流
  • 阅文步入“庆余年”
  • Sora抢不了谁的饭碗?
  • 今日AI:suno v3模型要抢歌手饭碗?字节发布AnimateDiff-Lightning模型;谷歌发布Vlogger视频模型;博主用AI做长篇漫画上架腾讯
  • 一汽-大众公布限时优惠政策:涵盖迈腾、速腾、宝来等车型
  • img2img-turbo官网体验入口 AI图像转图像工具软件怎么使用方法教程
  • Anthropic与谷歌云合作将Claude3模型引入Vertex AI
  • 叫嚣“撞上让你哭” 劳斯莱斯跨车道右转逼停直行车:司机被罚200元
推荐内容
  • 三星S24 Ultra屏幕得分155分:超越iPhone 15 Pro Max
  • 今日AI:suno v3模型要抢歌手饭碗?字节发布AnimateDiff-Lightning模型;谷歌发布Vlogger视频模型;博主用AI做长篇漫画上架腾讯
  • 5岁“小孩哥”成全国最小赛车手:拉力飘移越野样样精通
  • 库克在中国谈生成式AI:重申将于今年晚些时候宣布
  • 你还会玩吗!消息称微软修复跟网易关系 暴雪国服要回归节奏
  • 中国拥有亿元资产家庭达13.3万户 人工智能「AI赚钱」应用有哪些?