Експерти з кібербезпеки попереджають: загрозу становить не лише штучний інтелект, що виходить з-під контролю. Довкола ШІ вже сформувалася тіньова економіка, де продають доступ до чужих моделей та обчислювальних потужностей, а рахунок оплачують компанії-жертви.
Як розповів в інтервʼю Financial Times Джон Галтквіст (John Hultquist), головний аналітик Google Threat Intelligence Group, у 2026 році підрозділ зафіксував значне зростання так званого LLMjacking. Для бізнесу ця тенденція може обернутися серйозними збитками.
Те, що ми бачимо в кіберзлочинному підпіллі, — це зростаюча економіка, повʼязана з доступом до ШІ
Що таке LLMjacking
Назва відсилає до криптоджекінгу. Якщо криптоджекінг — це викрадення обчислювальних потужностей для прихованого майнінгу криптовалюти, то LLMjacking — його аналог у світі ШІ: використання чужих ШІ-ресурсів без дозволу власника. Сам термін у травні 2024 року запровадили дослідники Sysdig.
На практиці зловмисники полюють на облікові дані та API-ключі від корпоративних ШІ-акаунтів. Для сервісу запити з викраденим ключем виглядають цілком легітимними. Бізнес-акаунти при цьому часто мають високі ліміти використання або не мають їх зовсім, а перевитрату токенів тарифікують понад вартість звичайної підписки.
Логіни, паролі й API-ключі кіберзлочинці здобувають через фішинг, витоки даних, вразливості, інсайдерів або після проникнення в корпоративну мережу. Ще один шлях — незахищені сервери, на яких компанії самостійно розгортають моделі. Це дає змогу користуватися ШІ, не сплачуючи за токени, щоб:
- виконувати ресурсоємні обчислювальні завдання;
- запускати на чужих потужностях власні шкідливі ШІ-моделі чи завдання;
- викрадати конфіденційні корпоративні дані, які компанія передавала моделі;
- в окремих сценаріях — псувати дані, на яких модель донавчається, і тим самим погіршувати результати її роботи.
Крім того, викрадені облікові дані та ключі перепродають іншим кіберзлочинним угрупованням.
Чому LLMjacking обходиться так дорого
Що потужнішими стають моделі OpenAI, Anthropic та інших розробників, то більше обчислювальних ресурсів вони потребують. Для клієнта це означає більше токенів або дорожчий тарифний план.
Масштаб можливих збитків Sysdig оцінила ще у 2024 році, і ці розрахунки досі слугують орієнтиром для галузі. За найгіршого сценарію зловживання моделлю Claude 2.x жертва втрачала понад 46 тис. доларів на добу. Атаки на флагманську на той час Claude 3 Opus обходилися вже в понад 100 тис. доларів на добу. В одному із задокументованих випадків рахунок сягнув 30 тис. доларів лише за три години.
Відтоді змінилася передусім організація цього ринку. Між груднем 2025 та січнем 2026 року дослідники Pillar Security відстежували кампанію Operation Bizarre Bazaar. Їхні пастки-ханіпоти зареєстрували 35 тис. атакуючих сесій, тобто в середньому 972 на добу. Зловмисники автоматично шукали в мережі незахищені ШІ-сервери, перевіряли доступ до них і перепродавали його через майданчик silver.inc зі знижкою 40–60%. Пропозиція охоплювала понад 30 сервісів великих мовних моделей. Наприкінці січня 60% усього атакуючого трафіку припадало на розвідку серверів Model Context Protocol (MCP). Такі сервери повʼязують ШІ з файловими системами, базами даних і внутрішніми API компаній, тож їхня компрометація відкриває шлях углиб інфраструктури.
У лютому 2026 року Sysdig констатувала, що LLMjacking перетворився на індустріалізований кіберзлочинний ринок. Для зламу ШІ-інфраструктури тепер не потрібні технічні навички, адже доступ можна просто купити.
«Гарантований» доступ за безцінь
Поєднання потужності сучасного ШІ та викрадених облікових даних, які легко купити онлайн, пояснює, чому LLMjacking так стрімко набирає популярності.
За словами Галтквіста, його команда виявила на тіньових майданчиках пропозиції незаконного доступу до моделей Anthropic, Google та OpenAI зі знижкою до 97%. Деякі продавці навіть гарантують безперебійний доступ: якщо скомпрометований акаунт заблокують, покупець безкоштовно отримає новий.
Збитки не обмежуються самими жертвами. Аналітик наголошує: використовуючи ШІ-ресурси, оплачені іншими, кіберзлочинці отримують економічну перевагу в проведенні атак, тоді як захисники змушені платити повну ціну за токени.
Як бізнесу захиститися від LLMjacking
ШІ-акаунти стали ходовим товаром, і відповідальність за зниження ризику компрометації лежить на їхніх власниках — особливо з огляду на можливі фінансові наслідки.
Фішинг був і, найімовірніше, залишиться однією з головних причин викрадення акаунтів. Тому один із перших кроків — регулярне й змістовне навчання працівників, а не щорічна формальність «для галочки». Для всіх облікових записів із доступом до ШІ-сервісів варто також увімкнути багатофакторну автентифікацію.
Неправильно налаштовані екземпляри, помилки в конфігурації та відкриті дані — ще один шлях до LLMjacking. Командам безпеки потрібні час і ресурси для частих аудитів, а також регулярне встановлення оновлень, які закривають вразливості, здатні відкрити зловмисникам доступ до мережі.
Не менш важливо дотримуватися принципу найменших привілеїв: працівники отримують доступ лише до тих ресурсів, які потрібні для роботи, і лише тоді, коли вони потрібні. Це зменшує ризик того, що облікові записи з правами адміністратора буде використано зловмисниками. Цей принцип — одна з основ архітектури нульової довіри (Zero Trust).
Облікові дані, API-ключі та токени повинні мати якомога коротший термін дії й мінімально необхідні права. Самостійно розгорнуті моделі, як-от Ollama чи vLLM, слід закривати автентифікацією, а MCP-сервери не повинні бути доступні з інтернету. Облікові дані та API-ключі не слід зберігати безпосередньо в коді, а за підозри на злам усі їх потрібно негайно замінити.
Sysdig наголошує, що несподівані сплески використання ШІ чи хмарних витрат — сигнал не лише для фінансового відділу, а й для служби безпеки. Компанія також радить вести детальне журналювання та відстежувати аномалії у викликах API й рахунках. Галтквіст попереджає, що компанії на ранньому етапі впровадження ШІ можуть сприйняти спричинені зловмисниками сплески навантаження за звичайний попит нових систем. Якщо помічено нетипову активність, наприклад різке зростання використання ШІ, варто тимчасово відкликати доступ і звернутися до постачальника.


