Sau cryptojacking là “LLMjacking”: Hacker bắt đầu trộm quyền dùng AI thay vì trộm dữ liệu

Thay vì chỉ tìm dữ liệu hoặc chiếm máy để đào tiền mã hóa, một lớp tấn công mới nhắm thẳng vào API key, cloud credential và các endpoint AI để lấy miễn phí năng lực suy luận. Các vụ việc từ Sysdig, Pillar Security và METR cho thấy “LLMjacking” đã đi từ hiện tượng mới thành một thị trường ngầm có thể gây thiệt hại hàng trăm nghìn USD.

Sau cryptojacking là “LLMjacking”: Hacker bắt đầu trộm quyền dùng AI thay vì trộm dữ liệu

Tháng 3/2026, tổ chức nghiên cứu AI METR phát hiện một kiểu mất mát khá khác với hình dung quen thuộc về một vụ xâm nhập. Theo bản cập nhật an ninh công bố ngày 31/8, kẻ tấn công lấy được một API key dùng để gọi các mô hình công khai và âm thầm tiêu thụ lượng credit trị giá khoảng 600.000 USD trong ba tuần. METR cho biết họ không tìm thấy bằng chứng dữ liệu nhạy cảm bị truy cập trong sự cố này.

Thứ bị lấy cắp có giá trị riêng: quyền sử dụng AI.

Trong giới an ninh đám mây, kiểu tấn công này đang được gọi là LLMjacking. Thuật ngữ do Sysdig Threat Research Team đặt ra năm 2024 để mô tả việc kẻ tấn công dùng credential bị đánh cắp để chiếm quyền truy cập vào các dịch vụ large language model của nạn nhân. Nếu cryptojacking biến CPU và GPU của người khác thành máy đào tiền mã hóa, LLMjacking biến API key, quota và hạ tầng inference của người khác thành nguồn tài nguyên AI miễn phí.

So sánh đó hữu ích, nhưng không nên hiểu quá tuyệt đối. LLMjacking không loại bỏ các mục tiêu truyền thống như đánh cắp dữ liệu hay di chuyển sâu hơn vào mạng nội bộ. Một credential bị chiếm có thể dẫn tới cả ba việc: tiêu thụ compute, truy cập thông tin và mở rộng quyền hạn. Điểm mới nằm ở chỗ năng lực suy luận của AI giờ đã đủ đắt và đủ hữu ích để trở thành một tài sản đáng bị trộm ngay cả khi kẻ tấn công không cần lấy một tập tin nào.

Từ đào coin trên máy nạn nhân đến “đốt token” bằng tài khoản nạn nhân

Cryptojacking từng có một mô hình kinh tế rất rõ: chiếm máy chủ, container hoặc tài khoản cloud rồi dùng tài nguyên tính toán để đào cryptocurrency. Người vận hành hệ thống trả hóa đơn điện hoặc cloud; kẻ tấn công nhận phần thưởng khai thác.

LLMjacking thay cơ chế kiếm tiền, nhưng giữ nguyên logic resource-jacking. Thay vì chạy miner, kẻ tấn công tìm credential hoặc endpoint cho phép gọi mô hình AI. Mỗi request sau đó tiêu tốn token, GPU time hoặc quota mà chủ tài khoản phải trả.

Khi Sysdig công bố chiến dịch đầu tiên vào tháng 5/2024, nhóm nghiên cứu cho biết attacker đã lấy cloud credential từ một hệ thống chạy phiên bản Laravel dễ bị khai thác, sau đó kiểm tra xem tài khoản có quyền truy cập những dịch vụ AI nào. Công cụ mà họ quan sát có khả năng dò credential cho mười nền tảng, trong đó có Anthropic, AWS Bedrock, Azure, GCP Vertex AI, OpenAI, Mistral và OpenRouter.

Điều đáng chú ý là attacker không cần phải “hack model” theo nghĩa phá cơ chế học máy. Họ chỉ cần một danh tính hợp lệ trong cloud. Sau khi có credential, script có thể kiểm tra model nào được bật, quota ra sao và logging được cấu hình thế nào. Sysdig còn tìm thấy dấu hiệu của reverse proxy dùng để gom nhiều tài khoản bị chiếm thành một lớp truy cập chung, phù hợp với mô hình bán lại quyền dùng AI cho người khác.

Trong nghiên cứu ban đầu, Sysdig ước tính một tài khoản bị lạm dụng liên tục có thể phát sinh hơn 46.000 USD chi phí LLM mỗi ngày trong điều kiện giá và model khi đó. Vài tháng sau, nhóm cho biết các model đắt hơn có thể đẩy kịch bản cực đoan lên trên 100.000 USD/ngày. Đây là ước tính theo cấu hình và bảng giá tại thời điểm nghiên cứu, không phải chi phí cố định của mọi cuộc tấn công.

LLMjacking không còn chỉ là một ý tưởng trong báo cáo threat research

Sự cố của METR cho thấy billing abuse không còn là bài toán giả định. Một ứng dụng thử nghiệm chạy trên EC2 cá nhân vô tình có cơ chế xác thực “fail-open”, khiến dịch vụ có thể bị truy cập công khai. Theo METR, attacker nhiều khả năng tìm thấy hệ thống qua các website mới đăng ký và nhắm tới những site có tín hiệu liên quan tới LLM hoặc agent.

Sau khi vào được ứng dụng, attacker khiến một agent tiết lộ API key của nhà cung cấp model, thêm SSH key để duy trì quyền truy cập rồi sử dụng credential đó trong khoảng ba tuần. METR nói lượng credit bị tiêu thụ có giá thị trường khoảng 600.000 USD, dù tổ chức không phải trả trực tiếp vì số credit này được một công ty AI cấp miễn phí.

Chi tiết đó cho thấy một vấn đề quan trọng: cảnh báo chi phí không phải lúc nào cũng cứu được nạn nhân. METR quen với khối lượng inference lớn trong các đánh giá AI, không có spending ceiling tự nhiên cho loại credit này và dashboard khi đó không hiển thị đầy đủ những request bị rate limit. Hoạt động bất thường vì vậy bị hòa lẫn vào lượng sử dụng vốn đã rất lớn.

Sau sự cố, METR cho biết họ tăng logging, thêm cảnh báo chi tiêu khi có thể, giảm thời gian sống của credential và tách môi trường public khỏi hệ thống nội bộ. Đây là những biện pháp nghe rất giống cloud security truyền thống — bởi LLMjacking, ở lớp đầu tiên, vẫn là một vấn đề về identity và secret management hơn là một lỗ hổng “AI” kỳ lạ.

Khi quyền dùng AI bắt đầu được bán như hàng hóa

Năm 2024, Sysdig mới chỉ thấy dấu hiệu cho thấy attacker có thể bán lại quyền truy cập LLM. Đến đầu 2026, Pillar Security công bố Operation Bizarre Bazaar với bằng chứng rõ hơn về một chuỗi thương mại hóa.

Trong giai đoạn từ tháng 12/2025 đến tháng 1/2026, honeypot của Pillar ghi nhận khoảng 35.000 phiên tấn công nhắm vào hạ tầng AI lộ ra Internet, trung bình 972 phiên mỗi ngày. Nhóm nghiên cứu mô tả một chuỗi gồm ba vai trò: bot scan tìm endpoint AI, hạ tầng validator kiểm tra chất lượng quyền truy cập và một marketplace bán lại năng lực đó.

Theo Pillar, dịch vụ silver.inc quảng bá quyền truy cập tới hơn 30 nhà cung cấp LLM với mức giá thấp hơn 40–60% so với giá hợp pháp. Nền tảng được tiếp thị qua Discord và Telegram, chấp nhận cả cryptocurrency lẫn PayPal. Những chi tiết này là phát hiện của Pillar từ hạ tầng mà họ theo dõi; chúng chưa phải một thống kê độc lập về toàn bộ thị trường LLMjacking.

Mô hình kinh tế này giải thích tại sao việc “trộm quyền dùng AI” có thể hấp dẫn. Một API key duy nhất có thể được dùng trực tiếp, nhưng một reverse proxy còn có thể che giấu nhiều credential bị chiếm phía sau một endpoint duy nhất. Người mua không cần biết tài khoản gốc thuộc về ai; họ chỉ thấy một API giá rẻ. Chủ tài khoản thật chịu chi phí và rủi ro.

Tài sản bị săn không chỉ là API key

Khi doanh nghiệp chuyển một phần AI từ API cloud sang model tự host, bề mặt tấn công cũng thay đổi. Một endpoint inference không có authentication có thể trở thành “máy AI công cộng” ngoài ý muốn, dù không hề có API key nào bị đánh cắp.

Tháng 6/2026, Sysdig mô tả một trường hợp trong đó một actor sử dụng server Ollama bị cấu hình lộ ra Internet như reasoning engine miễn phí cho một công cụ tấn công tự động nhiều giai đoạn. Thay vì chat với model, phần mềm gọi model liên tục để phân tích dịch vụ, ghép vulnerability với mục tiêu và đề xuất bước tiếp theo.

Sysdig lưu ý các mục tiêu quan sát được trong phiên này là mạng riêng và môi trường thực hành, nên không thể kết luận công cụ đã được dùng để tấn công hệ thống công cộng. Nhưng phần tài nguyên bị sử dụng trái phép thì rõ ràng: server AI của người khác trở thành backend inference cho công cụ của actor.

Đây là điểm LLMjacking bắt đầu khác cryptojacking theo một cách đáng kể. Compute bị đánh cắp không chỉ tạo ra một tài sản tài chính như coin; nó có thể trực tiếp tạo văn bản, code, phân tích và quyết định cho một pipeline khác. Năng lực bị trộm vì thế vừa có giá trị kinh tế, vừa có thể trở thành một thành phần trong hoạt động tấn công tiếp theo.

MCP làm “blast radius” lớn hơn một hóa đơn token

Nguy cơ cũng tăng khi endpoint AI không còn đứng một mình. Model Context Protocol (MCP) và các tích hợp agent kết nối model với file system, database, repository, cloud API hoặc các công cụ nội bộ. Nếu một endpoint như vậy bị mở sai hoặc cấp quyền quá rộng, attacker có thể tìm thấy nhiều thứ hơn một nguồn inference miễn phí.

Trong Operation Bizarre Bazaar, Pillar cho biết đến cuối tháng 1/2026, khoảng 60% traffic tấn công mà họ quan sát thuộc một chiến dịch reconnaissance riêng nhắm vào MCP. Điều này không có nghĩa mọi MCP server đều dễ bị chiếm, nhưng nó cho thấy attacker đã bắt đầu rà quét lớp hạ tầng mới này như họ từng làm với SSH, database hay bucket cloud.

Vì vậy, tiêu đề “trộm quyền dùng AI thay vì trộm dữ liệu” chỉ mô tả đúng mục tiêu kinh tế nổi bật nhất của LLMjacking. Một API endpoint bị lạm dụng có thể chỉ gây hóa đơn. Một MCP server bị lộ có thể trở thành đường sang dữ liệu và hệ thống khác. Hai rủi ro này đang dần nhập vào nhau.

Phòng LLMjacking bắt đầu từ những biện pháp rất không hào nhoáng

Không có một “AI firewall” duy nhất giải quyết được LLMjacking. Các nghiên cứu gần đây đều quay về một số nguyên tắc đã quen thuộc trong cloud security: credential ngắn hạn, least privilege, authentication bắt buộc, rate limit, usage cap, logging và phát hiện hành vi bất thường.

Với Amazon Bedrock, AWS cho phép bật model invocation logging để ghi request, response và metadata vào CloudWatch Logs hoặc S3; tính năng này không được bật mặc định. AWS cũng khuyến nghị dùng quyền IAM theo nguyên tắc least privilege và, với workload cần mức bảo mật cao hơn, ưu tiên credential ngắn hạn thay cho API key dài hạn.

Về phía vận hành, cảnh báo chi phí cần được coi là tín hiệu an ninh chứ không chỉ là vấn đề FinOps. Một lượng token tăng đột biến, model hiếm khi dùng bỗng có traffic lớn, request đến từ geography lạ hoặc một identity bắt đầu gọi nhiều model khác nhau đều có thể đáng kiểm tra.

Điểm đáng lưu ý nhất của LLMjacking không phải là hacker bỗng thôi quan tâm tới dữ liệu. Nó cho thấy định nghĩa về “tài sản số” đang rộng ra. Khi quyền gọi một model frontier, hàng triệu token inference hoặc một cụm GPU tự host có thể quy đổi trực tiếp thành tiền và năng lực, chính quyền sử dụng đó trở thành thứ đáng đánh cắp.

Cryptojacking từng khiến các đội cloud phải học rằng CPU nhàn rỗi không hề vô giá trị. LLMjacking đang lặp lại bài học đó với một tài nguyên mới: mỗi token mà hệ thống có quyền tạo ra cũng là một dạng tài sản. Và nếu quyền đó không được quản lý như credential tài chính, attacker có thể biến hóa đơn AI của doanh nghiệp thành mô hình kinh doanh của riêng họ.

Chia sẻ