LLMjacking: Nový trend kyberútoků na umělou inteligenci

Ještě před několika lety útočníci kradli hlavně výpočetní výkon serverů pro těžbu kryptoměn. Dnes mají nový cíl: umělou inteligenci. A protože provoz moderních jazykových modelů stojí obrovské peníze, vznikl nový typ útoku, který bezpečnostní odborníci označují jako LLMjacking.

Název vznikl spojením slov LLM (Large Language Model) a hijacking neboli „únos“. Ve své podstatě jde o situaci, kdy útočník získá neoprávněný přístup k cizímu AI systému a používá jej na účet oběti. Neplatí za výpočty, neplatí za generované odpovědi a často ani nemusí vlastnit vlastní infrastrukturu. Účet za provoz přijde někomu jinému.

Podle výzkumníků ze společnosti Sysdig, kteří termín popularizovali, jde o jeden z nejrychleji rostoucích typů útoků zaměřených na cloudové služby a generativní AI. Útočníci zneužívají především ukradené cloudové účty, API klíče a špatně zabezpečené AI servery. Zdroj: Sysdig, Wiz, Auth0.


Jak LLMjacking funguje?

Navenek to může vypadat velmi složitě, ve skutečnosti však princip připomíná krádež platební karty.

Představte si, že firma využívá například OpenAI, Claude, Google Vertex AI nebo Amazon Bedrock. Aby její aplikace mohla s modelem komunikovat, používá speciální přístupový klíč, takzvaný API key.

Pokud se útočník k tomuto klíči dostane, může:

  • generovat texty,
  • vytvářet obrázky,
  • analyzovat dokumenty,
  • spouštět AI agenty,
  • vyvíjet malware,
  • nebo poskytovat přístup dalším zákazníkům.

Všechny výpočty jsou přitom účtovány původnímu majiteli klíče.

Podle společnosti Auth0 je právě krádež API klíčů jedním z nejčastějších scénářů LLMjackingu. Klíče bývají omylem zveřejněny v repozitářích GitHubu, v konfiguračních souborech nebo uniknou z kompromitovaných zařízení vývojářů.


Proč je umělá inteligence pro zločince tak zajímavá?

Důvod je jednoduchý: výpočetní výkon pro AI je drahý.

Zatímco běžný chatbot může stát několik dolarů denně, nejvýkonnější modely jsou schopné během krátké doby vygenerovat provozní náklady v řádu desítek tisíc dolarů.

Výzkumníci ze Sysdigu upozornili, že zneužití některých pokročilých modelů může oběť stát více než 100 000 dolarů za den, pokud útok není včas odhalen.

Pro útočníka je to ideální situace:

  • nemusí investovat do vlastní infrastruktury,
  • nemusí nakupovat drahé GPU,
  • neriskuje vlastní finance,
  • všechny náklady platí někdo jiný.

Podobně jako kdysi cryptojacking znamenal krádež procesorového výkonu, LLMjacking představuje krádež AI výpočetního výkonu.


Praktický příklad č. 1: Zapomenutý klíč na GitHubu

Malá firma vyvíjí zákaznický chatbot.

Vývojář během testování uloží API klíč do veřejného repozitáře. Automatické nástroje kyberzločinců podobné údaje neustále vyhledávají.

Během několika hodin je klíč objeven.

Útočníci jej začnou používat k provozu vlastních služeb. Generují tisíce požadavků denně a prodávají přístup dalším zájemcům na Telegramu.

Firma si ničeho nevšimne až do chvíle, kdy obdrží účet za cloudové služby několikanásobně vyšší než obvykle.

Podobné incidenty popisují Auth0, IBM Security i další bezpečnostní společnosti.


Praktický příklad č. 2: Veřejně dostupný server Ollama

Rok 2026 přinesl nový fenomén. Výzkumníci upozornili na obrovské množství veřejně přístupných instalací systému Ollama, který umožňuje provozovat vlastní jazykové modely.

Bezpečnostní experti zjistili přes 175 000 veřejně dostupných serverů Ollama po celém světě. Mnohé byly dostupné bez autentizace.

Útočník tak mohl jednoduše:

  1. najít server pomocí vyhledávačů zařízení typu Shodan,
  2. připojit se,
  3. začít využívat cizí AI model,
  4. případně zkoumat data dostupná prostřednictvím integrovaných nástrojů.

Podle výzkumů SentinelOne, Censys a následných analýz Sysdigu představují špatně zabezpečené AI servery nový atraktivní cíl.


Praktický příklad č. 3: AI jako součást hackerského nástroje

Nejnovější vývoj ukazuje, že útočníci už nekradou AI pouze pro chatování.

V roce 2026 výzkumníci ze Sysdigu popsali nástroj označovaný jako VAPT, který využíval ukradené nebo veřejně dostupné AI modely jako „mozek“ automatizovaného útoku.

Systém dokázal:

  • analyzovat cílové servery,
  • hledat známé zranitelnosti,
  • navrhovat exploity,
  • vytvářet SQL injection útoky,
  • radit při eskalaci oprávnění.

Jinými slovy: umělá inteligence už není pouze cíl útoků. Stává se také nástrojem útočníků.

The Register tuto změnu shrnul výstižně: AI je dnes současně zbraní i cílem kybernetických útoků.


Nejde jen o peníze

Když se mluví o LLMjackingu, většina firem si představí vysoký účet za cloud.

Ve skutečnosti však mohou být následky mnohem závažnější.

Únik citlivých dat

Pokud má model přístup k interním dokumentům, CRM nebo databázím, může útočník získat přístup i k těmto informacím.

Poškození reputace

Zneužitý chatbot může generovat nevhodný obsah nebo odpovědi jménem organizace.

Obcházení sankcí a omezení

Sysdig zaznamenal případy, kdy byla odcizená AI infrastruktura využívána uživateli v zemích, kde jsou některé modely blokovány nebo nedostupné.

Prodej přístupů

Na nelegálních tržištích se objevují ukradené relace ChatGPT, Claude nebo přístupové údaje k AI službám za jednotky dolarů. O podobných případech informovali bezpečnostní analytici sledující černý trh na Telegramu.


Proč je problém stále větší?

Existuje několik důvodů.

AI je všude

Firmy integrují jazykové modely do zákaznické podpory, kancelářských aplikací, vývoje softwaru i interních systémů.

AI je drahá

S rostoucími náklady roste i motivace útočníků.

Přístupové klíče jsou často špatně chráněné

Řada organizací zachází s AI klíči méně důsledně než s klasickými cloudovými přístupy.

Objevují se AI agenti

Nové systémy využívající MCP (Model Context Protocol), RAG databáze a autonomní agenty často disponují rozsáhlými oprávněními. Pokud se k nim útočník dostane, nezíská pouze chatbot, ale potenciálně i přístup do dalších systémů.


Jak se proti LLMjackingu bránit?

Bezpečnostní experti doporučují několik základních opatření:

Nepublikovat API klíče

Ani v testovacím kódu.

Používat krátkodobé přístupy

Namísto dlouhodobě platných klíčů.

Monitorovat náklady

Neobvykle vysoká spotřeba bývá prvním příznakem útoku.

Omezit oprávnění

AI služby by měly mít jen taková oprávnění, která skutečně potřebují.

Chránit veřejné AI servery

Především Ollama, LangServe, Open WebUI, MCP servery a podobné nástroje nesmí být dostupné bez autentizace.

Zavést bezpečnostní monitoring

Nejen pro servery, ale i pro AI služby a cloudové účty.


LLMjacking jako předzvěst nové éry útoků

Kyberzločin se vždy přesouvá tam, kde jsou peníze.

Kdysi šlo o krádeže hesel. Poté o ransomware. Následovala těžba kryptoměn na cizích počítačích. Dnes se pozornost útočníků přesouvá k umělé inteligenci.

LLMjacking ukazuje, že AI není pouze nástroj produktivity, ale také atraktivní cíl. Jakmile se z výpočetního výkonu stane cenná komodita, objeví se lidé, kteří se jej budou snažit ukrást.

A protože náklady na provoz nejmodernějších modelů dále rostou, lze očekávat, že podobných útoků bude přibývat.

Možná tedy vstupujeme do doby, kdy otázka nebude znít „Používáte ve firmě umělou inteligenci?“, ale spíše: „Jste si jistí, že ji nepoužívá někdo jiný na váš účet?“


Použité zdroje

  1. Sysdig Threat Research Team: The Growing Dangers of LLMjacking: Evolving Tactics and Evading Sanctions
    https://www.sysdig.com/blog/growing-dangers-of-llmjacking
  2. Sysdig: What is LLMjacking?
    https://www.sysdig.com/learn-cloud-native/what-is-llmjacking
  3. Wiz Academy: What is LLM Jacking?
    https://www.wiz.io/academy/ai-security/llm-jacking
  4. Auth0: LLMjacking and the Hidden Cost of a Stolen API Key
    https://auth0.com/blog/llmjacking-stolen-api-key-hidden-cost/
  5. Kaspersky Blog: LLMjacking: what these attacks are, and how to protect AI servers
    https://www.kaspersky.com/blog/llmjacking-2026-private-ai-server-security/55768/
  6. Legit Security: LLMjacking
    https://www.legitsecurity.com/aspm-knowledge-base/llm-jacking
  7. Upwind: LLMjacking: What Is It and Why Is It a Concern?
    https://www.upwind.io/glossary/llmjacking-what-is-it-and-why-is-it-a-concern
  8. Hard2Bit: LLMjacking: Stolen AI Compute, Cloud Credentials and Exposed Inference
    https://hard2bit.com/en/blog/llmjacking-stolen-ai-compute-cloud-credentials-exposed-inference/
  9. The Register: AI is both the weapon and the target in latest wave of cyberattacks
    https://www.theregister.com/cyber-crime/2026/08/03/ai-is-both-the-weapon-and-the-target-in-latest-wave-of-cyberattacks/5281534
  10. The Register: Smooth AI Criminal Drives First End-to-End Agentic Ransomware Attack
    https://www.theregister.com/security/2026/07/02/smooth-ai-criminal-drives-first-end-to-end-agentic-ransomware-attack/5266073
  11. TechRadar: Over 175,000 Publicly Exposed Ollama AI Servers Discovered Worldwide
    https://www.techradar.com/pro/security/over-175-000-publicly-exposed-ollama-ai-servers-discovered-worldwide-so-fix-now
  12. DEV Community / bezpečnostní analýzy k prodeji odcizených AI přístupů a relací.
⚠️ Důležité upozornění: Tento článek byl vytvořen za pomoci AI COPILOT

Napsat komentář