Hackers kapen open Ollama-servers voor hun eigen hacktool
Een verkeerd ingestelde Ollama-server die open staat naar het internet is genoeg om een aanvaller aan gratis rekenkracht te helpen. Het Threat Research Team van Sysdig zag in juni hoe iemand precies dat deed, en de gestolen inferentie niet doorverkocht maar zelf gebruikte als denkmotor onder een zelfgebouwde aanvalstool. Sysdig noemt die verschuiving de volgende fase van LLMjacking.
Van doorverkopen naar zelf opstoken
Sysdig beschreef LLMjacking voor het eerst in 2024. In die eerste campagnes belandde gestolen modeltoegang bij tussenhandelaren die inferentie onder de marktprijs aanboden. Het team schatte de schade voor een enkel slachtoffer destijds op ruim 46.000 dollar per dag aan Claude 2.x-inferentie. In de zaak van dit voorjaar ontbreekt die handelslaag. De aanvaller verstookte de capaciteit zelf.
Op 12 juni registreerde Sysdig ongeveer 8,5 uur aan aaneengesloten sessies vanaf een Indiaas IP-adres. Twee dagen later kwam dezelfde actor terug voor nog drie sessies. De verzoeken gingen naar lokaal draaiende modellen als Mistral 7B, DeepSeek-R1 8B en een van veiligheidsfilters ontdane Llama 3.3 70B, met daarnaast pogingen richting commerciële API’s. Dat lokale modellen inmiddels op gewone hardware draaien, is een zegen voor ontwikkelaars en blijkbaar ook voor de andere kant.

Een pijplijn die zichzelf aanstuurt
Het raamwerk is herkenbaar aan de markers VAPTb3gin en VAPTfin in de prompts. Het doorloopt een inbraak in stappen: bannerinformatie van een netwerkdienst opschonen, die koppelen aan bekende kwetsbaarheden, webverkenning uitvoeren, proof-of-concept-code schrijven en blinde SQL-injecties opstellen. De stap voor het buitmaken van inloggegevens werd volgens de onderzoekers meer dan honderd keer aangeroepen. Tussen die stappen zit geen mens. Het model bepaalt zelf wat de volgende zet wordt.
De bouwer nam ondertussen zijn eigen voorzorgsmaatregelen. Alles wat de tool onderweg oppikt, wordt in de prompts als onbetrouwbare invoer behandeld om prompt injection te voorkomen. De doelwitten lagen in privénetwerken en in oefenomgevingen van HackTheBox, dus dit ging om ontwikkelwerk en niet om een lopende campagne. Tussen de sessies door werden stappen herschreven en aangevuld. Dat patroon kennen we inmiddels: in juli beschreef Sysdig al een AI-agent die een complete ransomware-aanval afhandelde.
Wat beheerders nu kunnen doen
Het advies van Sysdig is weinig spannend en daarom bruikbaar. Bind Ollama aan localhost of een intern netwerk. Zet er authenticatie voor via een reverse proxy. Controleer of poort 11434 vanaf buiten bereikbaar is. En let op ongewone pieken in inferentievolume of op verzoeken met een strak machinaal patroon, want dat verraadt een geautomatiseerde pijplijn eerder dan de inhoud van de prompts.
Die laatste tip sluit aan op wat toezichthouders al doen. Amerikaanse overheidsdiensten kregen deze maand lekken uit AI-agenttests op hun verplichte patchlijst, en ruim honderd bedrijven vroegen in een open brief om een inhaalslag in de cyberdefensie.
Wat betekent dit
Voor organisaties die zelf modellen draaien verschuift het risico van boekhouding naar aansprakelijkheid. Een open modelserver is een anonieme rekenmotor waar geen logboek op naam van de aanvaller bij hoort, en het verkeer vertrekt vanaf jouw IP-adres. De partij die eigen infrastructuur volhangt met open modellen krijgt er dus een verantwoordelijkheid bij die veel beheerders nog behandelen als een interne testopstelling. Dezelfde techniek waarmee OpenAI onlangs een lek in de Chrome-engine V8 opspoorde, staat nu ook op een gekaapte server in iemands hobbyproject. Het verschil zit in wie de rekening betaalt.
