一家初创公司,平时每月给 OpenAI 交的钱是 400 美元。
某个月,他们收到一张账单:67,000 美元。
没有人加班,没有人搞什么大项目。那 66,600 美元的差额,是别人拿他们的云凭证,替陌生人跑了一整个月的 AI 推理——账挂在他们头上,货卖给了别处。
这不是段子。这是安全厂商 Sysdig 在 2024 年 5 月公开的一个真实案例,他们给这类攻击起了个名字,叫 LLMjacking。峰值时,单个受害者一天能被薅走 10 万美元。
说实话,我一开始也以为"AI 账号被明码标价"这种话,又是安全厂商在贩卖焦虑。直到我把十几份报告里的价目表摆到一张桌子上——它们对得上,而且比我想象的更冷静、更成体系。
我盯着这些数字看了很久。不是因为它们大,而是因为背后那个问题——这些人图什么?
我们讨论 AI 安全,讨论了大半年。绝大多数焦虑,落在一个很科幻的点上:AI 会不会失控?智能体会不会造反?模型会不会有一天不听话?
但你看那张 67,000 美元的账单,攻击者根本没在想这些。他不关心那个模型聪不聪明、会不会觉醒。他只关心一件事:你手里这个东西,能卖多少钱。
这就是我想跟你聊的第二层。第一层是"AI 危不危险",人人都在说。第二层是——当一样东西开始值钱,一条完整的黑产链就会长出来,跟着钱走。 而 2026 年的现在,AI 相关的资产,第一次全面地、明码标价地值钱了。
下面这篇,我不谈"AI 会不会毁灭人类"这种噪音。我们只做一件冷静的事:跟着钱走,看看你的哪些东西已经成了赃物,它们怎么被偷,又怎么变成别人口袋里的钱。
一句话在前面:我没做过黑产,也不打算教你去暗网买卖任何东西。我能做的,是替你把散落在十几份安全报告里的数字扒出来、对齐、打假,然后给你一份能照着做的防护清单。
整条链子长什么样,先用一张图看懂——值钱的东西被搬走,再变成钱,就这么简单粗暴。
下面就沿着这张图,一层层往下拆:先看清单,再看手段,然后看钱去了哪。
一、赃物清单:AI 时代,什么突然值钱了
要理解黑产,先得像销赃的人一样思考:什么东西好偷、好出手、有人接盘。
过去,你电脑里最值钱的是网银密码和信用卡号。现在,清单变长了,而且新增的这几样,以前根本不在小偷的视野里。
第一样,是你的 AI 账号本身。 ChatGPT、Claude、Codex 的登录态。听起来不值钱?安全公司 eSentire 在 2024 年的调查给出过一个价目表:一份包含 genAI 凭证的"窃密日志"打包卖 10 美元,一个 GPT-4 或 Claude 的 API key 起价 15 美元。别嫌便宜——同一份调查里,地下市场每天要卖出大约 400 条这样的账号,其中一半以上是 OpenAI 的。
(这里得插一句核查:eSentire 那个 10 美元、15 美元是 2024 年的行情——更准确地说,是那年的一份市场快照,你现在别拿它当最新价。但趋势是真的——到 2025 到 2026 年,光是被商品化窃密木马 Raccoon、Vidar 收割、挂到暗网的 ChatGPT 凭证,就超过 30 万份;2025 年 2 月还有人一次性挂出 2000 万个 OpenAI 账号。价格可能变,规模只增不减。)
第二样,是 API 密钥和云凭证。 这个比账号危险得多。账号被盗,顶多是别人用你的额度聊天;密钥和云凭证被盗,别人能拿去开通整套云端 AI 服务,把账单甩给你——就是开头那张 67,000 美元的来历。
第三样,是模型权重和训练数据。 这是新东西。一个训练好的模型、一套向量索引、一份清洗过的数据集,是真金白银的算力和时间堆出来的。它们现在也进了赃物清单——而且被偷的方式,比你想的荒诞。
第四样,最反直觉:你的声音和脸。 只要网上有你三秒钟的说话录音,就能克隆出 85% 相似度的声音。对一家公司来说,高管在发布会、播客、采访里公开的每一段视频,都成了训练素材。这一样后面单独讲,因为它变现最狠。
你看,从账号到密钥,从模型到人本身。攻击者的靶子,已经把"AI 生产链上每一个值钱的环节"都圈进去了。
把这份清单和后面要讲的手段、变现对齐,是这样一张表(先扫一眼,细节下面拆):
|
|
|
|
|
|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
二、怎么被偷的:五条搬运路线
值钱只是前提。黑产真正的技术含量,在"怎么把它从你手里弄走"。这里有五条正在被大规模使用的路线,我按由浅入深排。
路线一,窃密木马 + 假安装包。 最古老也最有效。你想装 Claude Code,搜到一个页面,复制了它给的安装命令——恶意软件就进来了,顺手把你本地存的 API key、凭证、加密钱包全掏走。安全公司记录的多个案例里,攻击者盯的从来不是模型,而是凭证。因为凭证能直接变现,模型不能。
路线二,伪装成你信任的品牌。 2026 年 7 月,安全团队 Blackpoint 抓到一个用 Rust 写的木马,起名 LabubaRAT。它把自己伪装成 NVIDIA 的组件,文件名叫 nvidia-sysruntime.exe,连版本信息、调试痕迹都仿得像模像样——唯独没签名。装进去之后,它能截屏、传文件、把你的机器当跳板代理流量,还准备了 HTTPS、DNS 隧道等好几条通信通道,封掉一条换一条。更麻烦的是,它是"租"的:有迹象表明它按恶意软件即服务(MaaS)的模式对外出租。
路线三,把后门写进区块链。 刁就刁在这儿——区块链安全团队 SlowMist 披露过一个伪装成 TRAE 插件的恶意扩展。它本体只负责"开门",真正的指挥中心地址——控制服务器在哪——被写进了一份以太坊智能合约里。这意味着什么?攻击者想换服务器,不用重新发布插件、不用惊动任何人,只要改一下合约参数,所有中招的机器就会乖乖连到新的后台。杀不干净,因为你封的是"门",不是"钥匙"。
路线四,供应链蠕虫。 这是过去一年最凶的。2025 年 9 月,一个叫 Shai-Hulud 的蠕虫在 npm 生态里爆发。它的可怕之处在于会自我复制:一个被感染的软件包,只要在环境里发现新的 npm 令牌,就自动发布带毒的新版本,像滚雪球一样蔓延。CISA 都发了告警。到后来,被污染的包从 100 多个涨到 700 多个,攻击者建的恶意仓库有 25,000 多个。2025 年 11 月它出了 2.0 版,连 Zapier、PostHog、Postman 这样的知名项目都短暂中招;2026 年 5 月又以"Mini Shai-Hulud"的名字回来,一次污染 170 多个 npm 包。
Shai-Hulud 不是抽象的威胁。前阵子 AI 音乐平台 Suno 被端,5530 万用户数据外泄——入口就是它。攻击者用 Shai-Hulud 收割了一名 Suno 员工的 GitHub 和云凭证,然后一路进到源码库。
路线五,给模型仓库投毒。 你从 HuggingFace 下一个模型,可能下到的是恶意软件。2025 年 2 月,ReversingLabs 揭露了一种叫 nullifAI 的手法:AI 模型常用 Pickle 格式序列化,而这个格式,说白了本身就不安全。攻击者故意用 7z 压缩、把模型文件搞"坏",让安全扫描器 Picklescan 认不出来——但恶意代码被塞在数据流最前面,在文件报错之前就已经执行,给攻击者开了一个反向 shell。有伪装成 OpenAI 官方发布的恶意模型,下载量达到了 24 万次。
五条路线,一个共同点:它们打的都不是什么高精尖 0day,而是"信任"。 你信任一个安装命令、一个 NVIDIA 的图标、一个热门 npm 包、一个模型仓库。黑产就住在这些信任里。
三、怎么变成钱的:三条腿走路
偷到手,只是半程。真正定义一条黑产链是否成立的,是变现能不能跑通。AI 黑产的变现,踩着三条腿:两条闷声赚钱(薅、卖),一条掀桌子(毁),还有一条,踩的是屏幕前的普通人(骗)。
第一条腿,叫"薅"。
回到开头的 LLMjacking。攻击者偷到云凭证后,不会自己傻用,而是架一个反向代理,把"访问你账户里那些 AI 模型"的能力,转卖给其他罪犯。你付账单,他收钱,中间商赚差价。
这条资金流,画出来是这样的——赚钱的是他,付账的是你:
Sysdig 追踪到的数据是:光是 2024 年 7 月,这类攻击的 LLM 请求量涨了 10 倍。到 2026 年,云安全联盟给它升了级——偷来的 AI 算力,已经不只是被转卖,而是被当成"攻击基础设施"来用了。
薅的中国版本,叫"中转站"。你可能自己就用过或听过。中文开发者圈里,有一批号称能用"官方价一折"调用 Claude API 的代理服务,公开挂在 GitHub、淘宝、Telegram 上。为什么能便宜到一折?说白了,不是商家大发善心。中文安全社区的调查扒得很清楚,靠三招:一是用盗来的凭证;二是偷偷换模型——你以为在调 Claude,它给你个便宜货充数,这叫 model substitution,掺假;三是把你输入的每一句话、AI 返回的每一个字都记下来,转卖成 AI 训练数据。 有句话我印象很深:封锁越严,灰产反而越完整。
极端那条腿,叫"毁"。
如果说"薅"是细水长流,那"毁"就是掀桌子。2026 年 7 月,Sysdig 又抓到一个东西——JADEPUFFER,被记录为第一个从头到尾由大语言模型自动驱动的真实勒索软件行动。它通过 Langflow 的一个高危漏洞(CVE-2025-3248,评分 9.8)进来,投放一个叫 ENCFORGE 的勒索程序。
ENCFORGE 特殊在哪?它不锁你的办公文档,专挑 AI 资产下手:模型 checkpoint、SafeTensors、PyTorch 权重、向量索引、训练数据集——覆盖约 180 种文件扩展名,全给你加密。而且 Sysdig 发现,它没有数据外泄功能,没有泄露站,没有付款门户。也就是说,它不是为了勒索赎金,就是单纯地——毁掉。你最贵、最难重建的 AI 资产,被针对性地抹掉。
这里要提一个对照,才看得出节奏。就在几个月前,2025 年 8 月,安全公司 ESET 发现了一个叫 PromptLock 的东西,被称为"首个 AI 驱动勒索软件"。但它其实是纽约大学的学术概念验证,证明"勒索软件可以自己写自己"在技术上可行。从学术证明可行,到真实世界里跑起来,只隔了不到一年。
还有第三条腿,踩的是普通人——深伪诈骗。
这一条,才真正把黑产从开发者的小圈子,捅到了每一个有家人、有公司的普通人面前。
2024 年 1 月,英国工程巨头 Arup 的香港分部,一名员工参加了一场视频会议。会议里,公司的 CFO 和好几位同事都在,长得、说话都一模一样。员工按指示,分 15 笔转出了 2560 万美元到五个香港账户。
事后才发现:那场会议里,除了他自己,所有人都是 AI 深伪。 攻击者拿高管们在公开演讲、采访里的视频音频,训练出了假人。钱一分没追回,至今没抓到人。
这不是孤例,是产业。但讲到这类数字,我得停下来做件"信息核查者"该做的事——帮你把几个经常被混用来吓人的数字,按口径拆开。你在别的文章里看到的"AI 诈骗几千亿",十有八九是偷换了口径:
|
|
|
|
|---|---|---|
|
|
全球、所有
|
|
|
|
美国、2027 年、生成式 AI 欺诈
|
|
|
|
美国、2025 年、深伪欺诈
|
|
看清没有?能代表"深伪当下真实伤害"的,是那 11 亿美元;4420 亿是把所有电信诈骗、信用卡盗刷都算进去的大盘。谁把这两个数画等号,谁就是在制造焦虑。补一个更贴身的数:企业单次语音诈骗的平均损失,是 68 万美元。
三条腿——薅、毁、骗。你会发现它们指向同一件事:AI 让"把资产变成现金"这条路,变短了、变快了、变便宜了。
四、一条暗线:攻击者的靶心,一直在挪
把上面这些串起来看,有一条清晰的暗线:攻击者的靶心,一直在跟着"AI 里最贵的东西"往前挪。
-
-
2024 年,他们偷算力(LLMjacking 薅你的云账单)。 -
-
2025 年,他们投毒供应链(Shai-Hulud、HuggingFace),顺手把恶意 LLM 工具做成了订阅生意。 -
-
2026 年,他们开始偷模型本身。 -
模型这一层,还牵出一桩没定论的公案。2026 年 2 月,OpenAI 和 Anthropic 先后指控几家中国 AI 公司——DeepSeek、Moonshot、MiniMax——搞"工业级蒸馏"。Anthropic 的说法是:这三家用大约 24,000 个欺诈注册的账户,向 Claude 发起了超过 1600 万次交互,想把 Claude 的能力"蒸馏"进自己的模型。
我必须说清楚:严格讲,这是指控,不是定论。 这几家中国公司截至当时都没有公开回应,多家媒体求证也没结果。所谓"蒸馏"是不是违规、算不算偷,本身也有争议。但有个细节值得你留意:Anthropic 说的那"两万多个欺诈账户",和前面中转站用的"数万个代理账户",极可能是同一套基础设施。倒卖 API 的灰产,和蒸馏模型的产业,可能是一体两面。
顺便说个黑色幽默,能帮你看清这条链子有多成熟。那些卖给罪犯用的无审查恶意大模型——WormGPT、FraudGPT 之类——2025 年靠 Telegram 订阅制运营,每月 60 欧元起,一个 WormGPT 4 就有 500 多个订阅者。结果 2026 年,连它自己都被人扒了库:大约 19,000 个 WormGPT 用户的账户、邮箱、支付信息全泄了。连黑产工具自己都守不住数据。 这条链子的每一环,都在漏。
据 Group-IB 的统计,暗网上带 AI 关键词的帖子,从 2019 到 2025 年涨了 371%。这不是一时的热闹,是一个正在成型的、分工明确的市场。
五、你的 AI 资产值多少,怎么防
扒了这么多,如果只让你记住一句话,那就是:别被"AI 会不会造反"这种科幻叙事带偏,该防的是"你为什么值得被偷"。 下面是一份能照着做的清单,按重要性排。
第一,把 API 密钥当银行卡管。
- 别把 key 硬编码在代码里、别提交进 git、别存在明文配置里。
- 给 key 设消费上限和用量告警。开头那张 67,000 美元的账单,如果设了每日上限,损失能砍到零头。
- 定期轮换。泄露的 key 只有在还有效时才值钱。
第二,对"便宜得不合理"的东西保持警惕。
- 官方价一折的 API 中转站,省下的钱,你是用"账号被盗+对话被转卖+可能被换成劣质模型"换来的。企业敏感数据尤其别往里喂。
- 天上不会掉一折的 Claude。
第三,守住供应链这道门。
- 装任何 npm、pip 包、模型、IDE 插件前,核对来源。别复制来路不明页面给的安装命令。
- 团队用依赖锁定和自动扫描,盯住 Shai-Hulud 这类蠕虫的已知恶意包。
- 从 HuggingFace 下模型,优先选 SafeTensors 格式,对 Pickle 文件保持警惕。
第四,给"信任"上一道人工闸。
- 视频会议里 CFO 让你转钱?再逼真也先挂了,用另一个渠道(打个电话、当面问)确认。Arup 那 2560 万,栽的就是"眼见为实"。
- 家人打来电话说急用钱、声音一模一样?约定一个只有你们知道的暗号。三秒录音就能克隆声音的年代,声音不再是身份证明。
第五,给最贵的资产做离线备份。
- 模型权重、训练数据、向量库,做好隔离备份。ENCFORGE 这类勒索软件的目标就是让你"重建不了"。能一键恢复,勒索就失去意义。
写到这儿,我回过头再看开头那个问题——这些人图什么?
答案其实特别朴素:图钱。换句话说,这事跟几百年前撬保险箱的人没有本质区别——变的只是保险箱的样子。只不过保险箱换成了你的云账户,金条换成了你的模型权重,而撬锁的工具,现在叫 AI。
技术在变,人性没变。哪里有值钱的东西暴露在外,哪里就会长出一条搬运它的产业链。你能做的,不是指望 AI 变得更"善良",而是认清一件事:
在攻击者眼里,你不是一个会不会被 AI 取代的人。你是一份标好了价的资产。 想清楚这一点,你才知道该锁哪扇门。

