Атаки на Ollama: LLMjacking, «Bleeding Llama» и промпт-автоматизация
Анализ honeypot, имитирующего сервер Ollama, показал заметную концентрацию киберугроз в период с конца апреля по конец мая. Трафик в основном исходил от распространённых user agents, включая python-httpx/0.28.1, Python/3.12 aiohttp/3.13.5 и Go-http-client/1.1. Исследователи отмечают: в наблюдаемой активности сохранились ранее зафиксированные поведенческие паттерны, но одновременно появились и новые техники атак.
CVE-2026-7482: уязвимость «Bleeding Llama»
Одним из ключевых выводов стало исследование, связанное с CVE-2026-7482, известным как Bleeding Llama. Речь идёт об уязвимости неавторизованного чтения за пределами кучи в обработке моделей Ollama. Злоумышленники могут использовать её, создавая файлы GGUF и манипулируя размерами тензоров, что потенциально открывает доступ к конфиденциальным данным — в том числе к API-keys и переменным среды пользователя.
Примечательно, что это исследование появилось вскоре после публикации proof-of-concept, демонстрирующего возможность эксплуатации уязвимости.
Попытки автоматизации: CAPTCHA, Modelfile и синтетические identity
Отдельный блок активности был связан с генерацией ответов на текстовые задачи CAPTCHA через открытый сервер. Один IP address отправлял множество запросов на генерацию, используя специфические prompt’ы. Такая последовательность указывает на скоординированный рабочий процесс, напоминающий автоматизацию форм, которая часто применяется в bot attacks.
Дальнейший анализ выявил попытки выполнения команд через загрузки Modelfile, хотя соответствующие URL-адреса уже были неактивны. Помимо этого, наблюдалась скоординированная попытка массового создания синтетических вариантов identity, что может указывать на автоматизацию identity theft или fraud.
- каждый prompt синтетической identity содержал набор уникальных значений;
- характер запросов указывал на масштабные эксперименты;
- потенциальная цель — обход проверок и злоупотребление автоматизированными сценариями.
Злоупотребление prompt-инжинирингом и интерес к новым моделям
В отчёте также зафиксирован случай злоупотребления prompt engineering в Stable Diffusion: запросы были структурированы таким образом, чтобы генерировать prompt’ы для незаконного adult content.
Отдельно отмечен повышенный интерес акторов к недавно выпущенным моделям. В частности, были зафиксированы попытки получить доступ к DeepSeek-V4-Pro.
Кроме того, наблюдались случаи использования function-calling probes: актор опрашивал различные модели и routes, что свидетельствует о структурированном исследовании потенциальных возможностей экземпляра Ollama. Такая схема — enumeration с последующими проверками доступности — выглядит как систематическое тестирование с целью определить надёжность honeypot-среды.
Рост LLMjacking и риски компрометации учётных данных
Отчёт фиксирует и рост инцидентов LLMjacking, при которых злоумышленники используют украденные учётные данные для несанкционированного доступа к большим языковым моделям. Это усиливает риски, связанные с компрометацией credentials и misuse возможностей LLM для различных злонамеренных целей — от генерации spam до содействия кибермошенничеству.
NOVA и выявление подозрительных prompt’ов
Для систематического обнаружения вредоносных или подозрительных prompt’ов в отчёте упоминается NOVA — framework, сочетающий обнаружение по ключевым словам и semantic analysis. Такой подход позволяет лучше выявлять автоматизированные и скоординированные сценарии, ориентированные на эксплуатацию интерфейсов ИИ-сервисов.
Анализ показывает сохранение тенденции scripted automated activity, направленной на exposed interfaces в сервисах ИИ-моделей.
В целом исследование указывает на устойчивый рост активности, ориентированной на публично доступные AI interfaces. Автоматизация, скриптование и целенаправленный поиск слабых мест становятся ключевыми признаками современного ландшафта угроз, а значит, требуют более жёсткой защиты и постоянного мониторинга.
О том, как устроены современные атаки на ИИ-инфраструктуру и почему открытые интерфейсы моделей превратились в мишень, эксперты «Лаборатории Касперского» и Сбера подробно рассказали в интервью CISOCLUB.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



