Hackers aprenden a estimar por una miseria cuánto puede costar una clave de AWS ajena.

Una clave de AWS filtrada puede, en cuestión de segundos, dar a los atacantes acceso a redes neuronales de pago. Investigadores de Datadog Security Labs hallaron herramientas que, tras el robo de credenciales, verifican por separado el acceso a Amazon Bedrock. Para la prueba final basta enviar a un modelo la palabra "ping" y limitar la respuesta a cuatro tokens.
Datadog examinó la plataforma KMON_NOC. La infraestructura asociada, desde el 31 de agosto, intentó obtener credenciales de más de 80 clientes de Datadog Cloud SIEM. El código abierto de la consola muestra que el servicio primero verifica la clave de AWS mediante STS GetCallerIdentity y luego comprueba por separado si Bedrock está disponible.
Los especialistas también encontraron en VirusTotal dos scripts en Python para la verificación masiva de claves robadas. Los programas determinan el propietario de la cuenta, recorren las regiones de Bedrock, buscan modelos disponibles y guardan las credenciales que funcionan. Un script, además, comprueba los créditos en la nube de AWS para evaluar el valor de la cuenta.
La verificación sigue una cadena sencilla. Primero el programa se asegura de que la clave sea válida, luego solicita la lista de modelos y prueba a enviar a través de Bedrock el mensaje "ping". La respuesta se limita a cuatro tokens, por lo que dicha comprobación casi no cuesta nada. Un enfoque similar lo usan herramientas que buscan claves API filtradas.
La solicitud "ping" sirve para entender si la clave ya robada permite ejecutar modelos a costa del propietario de la cuenta. Este esquema pertenece a LLMjacking, cuando los delincuentes usan recursos en la nube de terceros para trabajar con IA.
Los scripts prefieren modelos pequeños y baratos como Haiku, Nova Lite y Titan Text Lite. Un modo separado comprueba Claude. Tras un lanzamiento exitoso, el programa puede consultar la API de facturación y conocer el saldo de créditos y su fecha de caducidad.
En los últimos 30 días, Datadog observó una actividad similar en 12 organizaciones. Con mayor frecuencia, los atacantes recorrían modelos en distintas regiones. En un caso lograron obtener listas de modelos y perfiles, pero las solicitudes a Claude resultaron denegadas.
Datadog aconseja vigilar llamadas inusuales a Converse e InvokeModel, especialmente si la cuenta no había trabajado con IA antes y luego de repente empieza a recorrer modelos y regiones.