Microsoft зафиксировала атаки на LiteLLM, RAGFlow и Kestra
Microsoft зафиксировала атаки на три рабочих нагрузки ИИ, LiteLLM, RAGFlow и Kestra. Эти компоненты выступают в роли контрольных точек, содержащих учетные данные, доступ к базам данных, механизмы выполнения рабочих процессов и привилегии на уровне хоста.
В ходе вторжений злоумышленники добивались кражи учетных данных, закрепления, доступа к данным на нижестоящих уровнях и майнинга криптовалют.
Атака на LiteLLM
Компрометация LiteLLM, вероятно, началась через незащищенный шлюз. Возможные пути доступа включали CVE-2026-42271, уязвимость, позволяющую выполнять команды после аутентификации в тестовых конечных точках MCP stdio, в сочетании с CVE-2026-48710. Последняя связана с обходом проверки заголовка host в Starlette и могла ослаблять аутентификацию в уязвимых конфигурациях.
Злоумышленники выполняли команды из процесса шлюза и читали /proc/1/environ, чтобы собирать API-ключи провайдеров, мастер-ключи LiteLLM, учетные данные для доступа к базе данных, токены и пароли. Затем полученные данные выгружались с использованием Python, curl и wget.
Для развития атаки злоумышленники:
- доставляли ELF-нагрузки, маскирующиеся под легитимные файлы;
- проводили разведку хоста и привилегий;
- удаляли конкурирующие майнеры;
- загружали модуль Linux MSR для настройки RandomX/XMRig;
- обеспечивали persistence с помощью SSH-ключей учетных записей служб, скрытых файлов, модификации cron и имен, имитирующих системные службы.
Затем украшенная строка подключения к PostgreSQL использовалась для извлечения записей о моделях LiteLLM и виртуальных ключах. Данные кодировались и отправлялись на внешнюю инфраструктуру обратного вызова.
Кража учетных данных в RAGFlow
Активность в RAGFlow была сосредоточена преимущественно на краже учетных данных LLM. Злоумышленники изменили путь запуска приложения, чтобы перехватывать учетные данные, настроенные после установки, и сохранять их после перезагрузок.
Возможными уязвимостями являлись аутентифицированные уязвимости внедрения в шаблоны CVE-2026-45312 и CVE-2026-28797, проблема обхода пути, path traversal, в MinerU CVE-2026-24770, а также обход песочницы Canvas CodeExec, отслеживаемый как GHSA-8xw3-v6c2-j84j. Ни одна из этих уязвимостей не была подтверждена как причина вторжения.
Кроме того, внутри контейнера были записаны SSH-ключи.
Эксплуатация Kestra
Скорее всего, Kestra была скомпрометирована через CVE-2026-49869. Уязвимость позволяет обходить аутентификацию и дает неаутентифицированным злоумышленникам возможность создавать вредоносные рабочие процессы Process-runner.
Злоумышленники использовали выполнение команд в оболочке, инициированное рабочими процессами, для доступа к сокету Docker, перечисления окружений контейнеров, развертывания майнера, похожего на XMRig, взаимодействия с пулами майнинга и применения метода доставки curl-pipe-shell.
Какие события необходимо сопоставлять
Специалистам по защите информации следует сопоставлять события, связанные со следующими действиями:
- запуск оболочек из приложений;
- доступ к секретным данным;
- изменение файлов;
- использование сокета Docker;
- подготовка к майнингу;
- необычные исходящие обратные вызовы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



