Hackers aprenden a estimar por apenas unos centavos cuánto puede valer una clave de AWS ajena

Una clave de AWS filtrada puede en segundos convertirse en un pase para redes neuronales de pago. Los investigadores de Datadog Security Labs encontraron herramientas que, tras el robo de credenciales, verifican por separado el acceso a Amazon Bedrock. Para la prueba final de un modelo basta enviar la palabra «ping» y permitir una respuesta de solo cuatro tokens. El éxito indica que la cuenta es apta para LLMjacking, cuando se usan recursos informáticos ajenos a costa del propietario.
Una de las plataformas detectadas se llama KMON_NOC. La infraestructura asociada intentó, desde el 31 de agosto, extraer credenciales de más de 80 clientes de Datadog Cloud SIEM. Los investigadores no obtuvieron acceso a la lógica del servidor de KMON_NOC, por lo que las conclusiones sobre la verificación de Bedrock se basan en el código JavaScript público del panel de control.
La interfaz de KMON_NOC primero verifica las claves AWS mediante STS GetCallerIdentity y luego marca por separado las credenciales con acceso a Bedrock. El panel también puede extraer AWS_BEARER_TOKEN_BEDROCK, destinado directamente al API de Bedrock. Un principio similar usó la plataforma KeyHunter, que buscaba y verificaba automáticamente claves de AWS, OpenAI y Anthropic.
Datadog también halló en VirusTotal dos scripts Python independientes para la verificación masiva de claves AWS robadas. Los programas determinan el propietario de la clave, recorren varias regiones de Bedrock, buscan modelos disponibles y guardan las credenciales funcionales en texto claro. Un script además comprueba créditos promocionales de AWS para evaluar el valor financiero de la cuenta.
El procedimiento funciona en cadena. Primero GetCallerIdentity confirma la clave válida, luego ListFoundationModels muestra los modelos disponibles. Después, el programa solicita, si es necesario, los perfiles de inferencia y llama a Converse. Como mensaje se envía «ping» y la respuesta máxima se limita a cuatro tokens. Esa petición cuesta casi nada, pero confirma rápidamente la posibilidad de ejecutar modelos ajenos. El riesgo es especialmente alto cuando claves API aparecen por error en proyectos y configuraciones públicas.
Por defecto, el script de verificación prefiere modelos pequeños y baratos como Haiku, Nova Lite y Titan Text Lite. Un modo separado está pensado para modelos Anthropic Claude. Tras un arranque exitoso, el programa puede invocar Billing API y conocer el saldo de créditos, la fecha de vencimiento y las limitaciones, evaluando en la práctica no solo la idoneidad técnica de la clave, sino también la rentabilidad potencial.
En los últimos 30 días, Datadog observó actividad sospechosa similar en 12 organizaciones. Con más frecuencia, los atacantes intentaron sin éxito enumerar ListFoundationModels en varias regiones. En un caso se logró obtener listas de modelos y perfiles, tras lo cual las llamadas a Converse a modelos de Anthropic terminaron con denegación de acceso. Datadog no vincula los scripts encontrados con incidentes concretos, pero analizó en detalle la verificación de Bedrock como un patrón repetido.