安全社区警示称,黑客正利用错误配置的代理服务作为“跳板”,绕过身份校验与计费,未授权访问本应付费的LLM平台。据BleepingComputer报道,这类攻击通过公开或内部误设的代理中转请求,使组织在不知情的情况下消耗API配额、增加账单并暴露数据流出风险。
业内专家指出,风险不仅在于“被白嫖”,还包括审计与追踪受干扰:来自代理的合并流量可能掩盖异常调用,给合规、取证与成本管控带来压力。对依赖生成式AI工作流的团队而言,缺乏细粒度访问控制与出站策略,易被不法分子利用为隐蔽通道。
建议机构立刻自查:关闭开放匿名代理与不必要的转发;为LLM访问叠加网络层限制与强身份校验;对常见LLM域名与API路径实施出站白名单与速率限制;对账单峰值、调用模式突变与代理日志进行持续监控,并最小化长期凭据暴露窗口。