Microsoft зафиксировала атаки на LiteLLM, RAGFlow и Kestra

Microsoft зафиксировала атаки на три рабочих нагрузки ИИ, LiteLLM, RAGFlow и Kestra. Эти компоненты выступают в роли контрольных точек, содержащих учетные данные, доступ к базам данных, механизмы выполнения рабочих процессов и привилегии на уровне хоста.

В ходе вторжений злоумышленники добивались кражи учетных данных, закрепления, доступа к данным на нижестоящих уровнях и майнинга криптовалют.

Атака на LiteLLM

Компрометация LiteLLM, вероятно, началась через незащищенный шлюз. Возможные пути доступа включали CVE-2026-42271, уязвимость, позволяющую выполнять команды после аутентификации в тестовых конечных точках MCP stdio, в сочетании с CVE-2026-48710. Последняя связана с обходом проверки заголовка host в Starlette и могла ослаблять аутентификацию в уязвимых конфигурациях.

Злоумышленники выполняли команды из процесса шлюза и читали /proc/1/environ, чтобы собирать API-ключи провайдеров, мастер-ключи LiteLLM, учетные данные для доступа к базе данных, токены и пароли. Затем полученные данные выгружались с использованием Python, curl и wget.

Для развития атаки злоумышленники:

  • доставляли ELF-нагрузки, маскирующиеся под легитимные файлы;
  • проводили разведку хоста и привилегий;
  • удаляли конкурирующие майнеры;
  • загружали модуль Linux MSR для настройки RandomX/XMRig;
  • обеспечивали persistence с помощью SSH-ключей учетных записей служб, скрытых файлов, модификации cron и имен, имитирующих системные службы.

Затем украшенная строка подключения к PostgreSQL использовалась для извлечения записей о моделях LiteLLM и виртуальных ключах. Данные кодировались и отправлялись на внешнюю инфраструктуру обратного вызова.

Кража учетных данных в RAGFlow

Активность в RAGFlow была сосредоточена преимущественно на краже учетных данных LLM. Злоумышленники изменили путь запуска приложения, чтобы перехватывать учетные данные, настроенные после установки, и сохранять их после перезагрузок.

Возможными уязвимостями являлись аутентифицированные уязвимости внедрения в шаблоны CVE-2026-45312 и CVE-2026-28797, проблема обхода пути, path traversal, в MinerU CVE-2026-24770, а также обход песочницы Canvas CodeExec, отслеживаемый как GHSA-8xw3-v6c2-j84j. Ни одна из этих уязвимостей не была подтверждена как причина вторжения.

Кроме того, внутри контейнера были записаны SSH-ключи.

Эксплуатация Kestra

Скорее всего, Kestra была скомпрометирована через CVE-2026-49869. Уязвимость позволяет обходить аутентификацию и дает неаутентифицированным злоумышленникам возможность создавать вредоносные рабочие процессы Process-runner.

Злоумышленники использовали выполнение команд в оболочке, инициированное рабочими процессами, для доступа к сокету Docker, перечисления окружений контейнеров, развертывания майнера, похожего на XMRig, взаимодействия с пулами майнинга и применения метода доставки curl-pipe-shell.

Какие события необходимо сопоставлять

Специалистам по защите информации следует сопоставлять события, связанные со следующими действиями:

  • запуск оболочек из приложений;
  • доступ к секретным данным;
  • изменение файлов;
  • использование сокета Docker;
  • подготовка к майнингу;
  • необычные исходящие обратные вызовы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: