یک ریسک سایبری تازه با رشد استفاده سازمانی از هوش مصنوعی در حال جدیشدن است: مهاجم لزوماً دنبال دزدیدن اطلاعات شما نیست؛ ممکن است فقط کلید API یا حساب AI شرکت را بدزدد و هزینه پردازش خود را به حساب شما منتقل کند.

فایننشال تایمز امروز درباره گسترش حملاتی موسوم به LLM-jacking گزارش داده؛ حملاتی که در آنها حسابها، کلیدهای API یا زیرساخت ابری شرکتها ربوده میشود تا مهاجمان از ظرفیت پرهزینه مدلهای هوش مصنوعی استفاده کنند. این مسئله با رشد مصرف AI و افزایش هزینه پردازش برای شرکتها جذابتر شده است.
این ریسک دیگر صرفاً نظری نیست. واحد امنیتی Palo Alto Networks میگوید با موارد بیشتری از سرقت Tokenهای AI روبهرو شده و در برخی پروندهها، کلیدهای دزدیدهشده در مدت کوتاهی به سرویسهای واسطه متصل شدهاند و پیش از شناسایی نزدیک یک میلیون دلار هزینه ایجاد کردهاند.
گزارش تهدید گوگل نیز میگوید مهاجمان در حال سرقت اعتبارنامه توسعهدهندگان، خرید حسابهای سرقتشده AI و استفاده از زیرساخت ابری شرکتها برای پردازش غیرمجاز هستند. این یعنی API Key هوش مصنوعی باید عملاً همانند رمز دسترسی به سیستم مالی یا سرور تولید دیده شود.
برای شرکت ایرانی این موضوع اهمیت ویژه عملیاتی دارد. بسیاری از کسبوکارها AI را سریع وارد نرمافزار، اتوماسیون، تولید محتوا یا ابزار داخلی میکنند، اما سیستم کنترل هزینه و امنیت API هنوز همسطح استفاده آنها رشد نکرده است. ممکن است یک کلید داخل کد، GitHub، فایل تنظیمات یا لپتاپ توسعهدهنده باقی بماند و تا زمان مشاهده قبض، سوءاستفاده شناسایی نشود.
از طرف دیگر، بسیاری از سرویسهای AI قابلیت مقیاس خودکار دارند؛ بنابراین یک حمله لزوماً با چند درخواست غیرعادی تمام نمیشود و میتواند هزاران یا میلیونها درخواست ایجاد کند.
اقدام امروز: تمام API Keyهای AI شرکت را فهرست کنید؛ کلیدهای قدیمی را Rotate کنید، برای هر پروژه کلید جداگانه بسازید، محدودیت مصرف و هشدار هزینه تعریف کنید و هیچ کلیدی را داخل کد یا مخزن عمومی نگه ندارید. اگر امکان تعیین سقف هزینه وجود دارد، سقف پیشفرض را باز نگذارید.
