研究人员发现了针对云托管AI模型的“LLM劫持”计划
划重点:
⚠️ 研究人员发现了一种名为 “LLMjacking” 的新型攻击,针对云服务上托管的大型语言模型 (LLMs)。
⚠️ 攻击者利用被盗的云凭证,针对云托管的大型语言模型服务,以将访问权限出售给其他威胁行为者。
⚠️ 攻击手段包括利用易受攻击的 Laravel 框架版本入侵系统,获取亚马逊云服务凭证,进而访问 LLM 服务。
据网络安全研究人员透露,他们发现了一种新颖的攻击方式,利用窃取的云凭证针对云托管的大型语言模型(LLM)服务,目的是向其他威胁行为者出售访问权限。该攻击技术被 Sysdig 威胁研究团队命名为 LLMjacking。
研究人员 Alessandro Brucato 表示:“一旦获得初始访问权限,攻击者会窃取云凭证并进入云环境,试图访问云提供商托管的本地 LLM 模型。” 在这情况下,他们的目标是 Anthropic 的本地 Claude (v2/v3) LLM 模型。攻击路径涉及入运行易受攻击版本的 Laravel 框架的系统(例如 CVE-2021-3129),然后获取亚马逊云服务(AWS)凭证以访问 LLM 服务。
攻击中使用的工具包括一个开源的 Python 脚本,用于检查和验证 Anthropic、AWS Bedrock、Google Cloud Vertex AI、Mistral 和 OpenAI 等产品的密钥。Brucato 解释说:“在验证阶段并没有真正运行任何合法的 LLM 查询。相反,只是做了足够的工作来弄清楚凭证的功能和任何配额。” 该密钥检查器还与另一个名为 oai-re-proxy 的开源工具集成,该工具充当 LLM API 的反向代理服务器,表明攻击者很可能正在提供对被攻陷帐户的访问权限,而不实际暴露底层凭证。
此外,攻击者还被发现查询日志设置,很可能是为了在使用被攻陷的凭证运行其提示时规避检测。这种发展与注重提示注入和模型污染的攻击不同,而是允许攻击者在云账户的所有者不知情或未经同意的情况下利用他们对 LLMs 的访问权限进行货币化。
Sysdig 表示,这种攻击可能导致受害者每天超过46,000美元 LLM 消耗成本。Brucato 表示:“使用 LLM 服务可能很昂贵,这取决于模型和被输入的令牌。通过最大化配额限制,攻击者还可以阻止受损组织合法使用模型,从而干扰业运营。” 建议组织启用详细日志记录,并监视云日志以发现可疑或未经授权的活动,同时保建立有效的漏洞管理流程以防止初始访问。
IDC:2022下半年中国视频云市场规模达到49.8亿美元
据国际数据公司(IDC)公布的数据显示,2022下半年中国视频云市场规模达到49.8亿美元,与去年同期维持在同一水平,其中视频云基础设施与解决方案市场进一步分化,相比2021年同期,基础设施市场下降4.2%,解决方案市场增长13.3%。2022下半年,中国视频云基础设施市场规模达到39.1亿美元,其中,视频内容分发网络与视频公有云/专属云基础设施市场规模分别达到19.0和20.1亿美元。站长网2023-04-24 12:03:360000智能手机市场领导者?苹果是怎么做大做强的
苹果手机是全球知名的智能手机品牌,其产品以设计精美、功能强大、用户体验优秀而受到消费者的喜爱。苹果手机在不同的市场有不同的表现,但总体来说,其市场占比都很高。可怕的其实还不是iPhone市场占有率高,如果聚焦到高端市场,iPhone的占有率会高的更加离谱,更可怕的是,苹果还拿走了行业50%的利润,这才是让人不得不敬畏的地方啊!站长网2023-05-24 10:01:540000DALL·E 3被兽圈网友玩成“老公模拟器” 网友直呼“犬系男友”真香
最近,小红书博主“Forty_Seven947”以《动物狂想曲》中的狼人雷格西为原型,用DALL·E3画了一系列超写实的狼拟人形象,俘获了一众网友。这些形象非常逼真,让网友们感叹不已。站长网2023-10-25 19:27:290000荣耀 Magic5 至臻版对比荣耀 Magic4 至臻版,配置有啥升级,一眼看懂
站长网2023-05-24 01:42:520006OpenAI谷歌苹果再燃AI争霸战,谁将担纲「Her」时代王者?
【新智元导读】从下周开始,硅谷科技巨头将开启新一轮的AI大战。OpenAI、谷歌、苹果都将押注AI助手,并发布一系列重磅更新,你准备好了?新一轮AI大战,即将拉开序幕!下周一,OpenAI将开启线上直播,官宣GPT-4升级,甚至还有一个超级「AI助手」等着我们。OpenAI「音频AGI研究负责人」AlexisConneau已更换主页背景,并与奥特曼同频——下周我们将会见证Magic。站长网2024-05-13 09:52:040000