研究人员发现了针对云托管AI模型的“LLM劫持”计划
划重点:
⚠️ 研究人员发现了一种名为 “LLMjacking” 的新型攻击,针对云服务上托管的大型语言模型 (LLMs)。
⚠️ 攻击者利用被盗的云凭证,针对云托管的大型语言模型服务,以将访问权限出售给其他威胁行为者。
⚠️ 攻击手段包括利用易受攻击的 Laravel 框架版本入侵系统,获取亚马逊云服务凭证,进而访问 LLM 服务。
据网络安全研究人员透露,他们发现了一种新颖的攻击方式,利用窃取的云凭证针对云托管的大型语言模型(LLM)服务,目的是向其他威胁行为者出售访问权限。该攻击技术被 Sysdig 威胁研究团队命名为 LLMjacking。

研究人员 Alessandro Brucato 表示:“一旦获得初始访问权限,攻击者会窃取云凭证并进入云环境,试图访问云提供商托管的本地 LLM 模型。” 在这情况下,他们的目标是 Anthropic 的本地 Claude (v2/v3) LLM 模型。攻击路径涉及入运行易受攻击版本的 Laravel 框架的系统(例如 CVE-2021-3129),然后获取亚马逊云服务(AWS)凭证以访问 LLM 服务。
攻击中使用的工具包括一个开源的 Python 脚本,用于检查和验证 Anthropic、AWS Bedrock、Google Cloud Vertex AI、Mistral 和 OpenAI 等产品的密钥。Brucato 解释说:“在验证阶段并没有真正运行任何合法的 LLM 查询。相反,只是做了足够的工作来弄清楚凭证的功能和任何配额。” 该密钥检查器还与另一个名为 oai-re-proxy 的开源工具集成,该工具充当 LLM API 的反向代理服务器,表明攻击者很可能正在提供对被攻陷帐户的访问权限,而不实际暴露底层凭证。
此外,攻击者还被发现查询日志设置,很可能是为了在使用被攻陷的凭证运行其提示时规避检测。这种发展与注重提示注入和模型污染的攻击不同,而是允许攻击者在云账户的所有者不知情或未经同意的情况下利用他们对 LLMs 的访问权限进行货币化。
Sysdig 表示,这种攻击可能导致受害者每天超过46,000美元 LLM 消耗成本。Brucato 表示:“使用 LLM 服务可能很昂贵,这取决于模型和被输入的令牌。通过最大化配额限制,攻击者还可以阻止受损组织合法使用模型,从而干扰业运营。” 建议组织启用详细日志记录,并监视云日志以发现可疑或未经授权的活动,同时保建立有效的漏洞管理流程以防止初始访问。
推特将允许用户从eToro购买和出售股票和其他资产
推特将与eToro合作,让用户访问并交易股票、加密货币和其他金融资产。eToro透露,从当地时间周四晚些时候开始,推特应用程序将推出一项新功能,该功能允许用户查看更多金融工具的市场图表,并从eToro平台上买卖股票和其他资产。站长网2023-04-15 09:58:560000东方甄选2024财年营收约70.73亿元:董宇辉获得1.29亿元奖励
快科技8月24日消息,东方甄选最新发布了2024财年(2023年6月1日至204年5月31日)业绩报告。其中显示,2024财年公司总营收70.72亿元,同比增长56.8%;公司拥有人应占溢利17.2亿元,经调整溢利21.81亿元。2024财年员工待遇有明显提升,在员工总数有所减少的情况下,东方甄选的薪酬开支总额(包括股份酬金开支)达14亿元,较2023财年的7.36亿元同比增加94.1%。站长网2024-08-26 11:31:520000文心一言企业服务测试Demo发布 PPT制作、旅行规划、生成带货脚本等
日前,文心一言企业服务测试官方Demo正式发布。官方表示与IT互联网、政务、金融、电商零售等各个行业的合作伙伴,在内测环境下,基于企业应用场景打磨了样板间Demo。文心一言Demo展示了企业办公汇总PPT制作、旅行规划、内容写作、生成带货脚本等多方面的能力。具体包括:企业办公-PPT制作:告别反复格式调节,分钟级制作结构清晰版式精美的专业PPT站长网2023-04-24 10:16:560000两周内下载量4000万次!前有妙鸭,后有Remini,AI制图应用为何爆款频出?
“等等,我好像看到了未来的孩子长什么样!”最近,TikTok网友@amanda_britany发布了一条图片滚动视频“我认为她俩真的太像了”。她在这条视频中用Remini的AI功能预测自己孩子的长相,并和现实中自己孩子的照片进行对比,两者的相似程度震惊了一众网友。截至目前,这条视频的播放量已经达到了440万,点赞29.57万次,收藏量超10万。站长网2023-08-19 15:25:350003百度发布基于交通大模型的全域信控缓堵解决方案
百度宣布发布基于交通大模型的全域信控缓堵解决方案。据介绍,面向中大型城市,针对常态拥堵、异常拥堵以及景区学校单点单线区域的拥堵情况,在交通大模型的加持下,提供全域感知、全域优化、全域协同、全栈服务的全链条多场景信控缓堵方案,赋能“减量控大、缓堵保畅、便民出行”等业务场景,让市民出行更便捷、交通管理更安全、城市运转更畅通。站长网2023-04-20 18:10:300000