Утёкший AWS-ключ может за несколько секунд превратиться в пропуск к платным нейросетям. Исследователи Datadog Security Labs нашли инструменты, которые после кражи учётных данных отдельно проверяют доступ к Amazon Bedrock. Для финального теста модели достаточно отправить слово «ping» и разрешить ответ всего в четыре токена. Успех означает, что аккаунт подходит для LLMjacking, когда чужие вычислительные ресурсы используют за счёт владельца.
Одна из обнаруженных платформ называется KMON_NOC. Связанная с ней инфраструктура с 31 августа пыталась добывать учётные данные более чем у 80 клиентов Datadog Cloud SIEM. Исследователи не получили доступ к серверной логике KMON_NOC, поэтому выводы о проверке Bedrock основаны на открытом JavaScript-коде панели управления.
Интерфейс KMON_NOC сначала проверяет AWS-ключи через STS GetCallerIdentity, а затем отдельно отмечает учётные данные с доступом к Bedrock. Панель также умеет извлекать AWS_BEARER_TOKEN_BEDROCK, предназначенный непосредственно для API Bedrock. Похожий принцип использовала платформа KeyHunter, которая автоматически искала и проверяла ключи AWS, OpenAI и Anthropic.
Datadog также нашла на VirusTotal два независимых Python-скрипта для массовой проверки украденных AWS-ключей. Программы устанавливают владельца ключа, перебирают несколько регионов Bedrock, ищут доступные модели и сохраняют рабочие учётные данные в открытом виде. Один скрипт дополнительно проверяет рекламные кредиты AWS, чтобы оценить финансовую ценность аккаунта.
Сценарий работает по цепочке. Сначала GetCallerIdentity подтверждает действующий ключ, затем ListFoundationModels показывает доступные модели. После этого программа при необходимости запрашивает профили инференса и обращается к Converse. В качестве сообщения отправляется «ping», а максимальный ответ ограничивается четырьмя токенами. Такой запрос почти ничего не стоит, но быстро подтверждает возможность запускать чужие модели. Риск особенно высок, когда API-ключи случайно попадают в публичные проекты и конфигурации.
По умолчанию проверяющий скрипт предпочитает небольшие и дешёвые модели вроде Haiku, Nova Lite и Titan Text Lite. Отдельный режим предназначен для моделей Anthropic Claude. После успешного запуска программа может вызвать Billing API и узнать остаток кредитов, срок действия и ограничения, фактически оценивая не только техническую пригодность ключа, но и потенциальную прибыль.
За последние 30 дней Datadog увидела похожую подозрительную активность в 12 организациях. Чаще всего злоумышленники безуспешно перебирали ListFoundationModels в нескольких регионах. В одном случае удалось получить списки моделей и профилей, после чего вызовы Converse к моделям Anthropic завершились отказом в доступе. Datadog не связывает найденные скрипты с конкретными инцидентами, но подробно разобрала проверку Bedrock как повторяющийся шаблон.
