Операция с VHX Harvester получила root-доступ к Jupyter-хосту
VHX Harvester, наступательная панель на базе FastAPI, раскрывала API и полный исходный код Python-агента. В коде были захардкожены учётные данные, обеспечивавшие полный доступ к панели. В ходе операции зафиксировали один подтверждённый случай получения root-доступа к неавторизованному блокноту Jupyter, а криптовалютные майнеры не развёртывали.
Сканирование хостов и сбор данных
Панель размещалась по адресу 69.48.229.140. Эту же инфраструктуру использовали 85 вредоносных пакетов @prime0 в npm. Операция обращалась к публичному API маркетплейса vast.ai, чтобы перечислять хосты с GPU, а затем сканировала порты с 10000 по 31000 и проверяла сервисы FastAPI, Jupyter, OpenAPI, Prometheus, ComfyUI и vLLM.
К 25 сентября 2026 года панель зафиксировала 297 хостов и 13 368 просканированных конечных точек, а также 416 собранных результатов и 208 сохранённых файлов. В 98 файлах находились дампы переменных окружения, которые могли раскрывать API-ключи, учётные данные для доступа к базам данных и облачные токены.
Мостовые агенты и индикаторы операции
Одной из ключевых техник операции стало развёртывание «мостовых агентов», недорогих контейнеров, арендованных на том же физическом хосте, что и целевая система. Агенты сканировали сеть Docker по умолчанию 172.17.0.0/16, чтобы получить доступ к службам, не выведенным во внешнюю сеть. Всего развернули 25 агентов на 17 хостах. Большинство из них не сработали, истекли по сроку действия или были завершены.
В агенте также хранились полезные нагрузки для межсайтового скриптинга (XSS). Они внедряли контент в журналы прокси-сервера Caddy, отвечающего за аутентификацию. Когда администратор просматривал этот контент, полезная нагрузка пыталась выкрасть токены сессии и отправить их на панель VHX. Зафиксировали два обратных вызова, но оба оказались самопроверками.
Полученный root-доступ к блокноту Jupyter по адресу 180.189.55.43:20041, по всей видимости, стал возможен из-за конфигурации с прямым доступом к порту, обходившей границу аутентификации Caddy.
К индикаторам операции относятся:
- соединения с
69.48.229.140; - сканирование из контейнеров в диапазоне
172.17.0.0/16; - автоматизированное перечисление через API vast.ai;
- неожиданная загрузка архива агента.
Авторы отчёта рекомендуют организациям изолировать контейнеры, размещённые на одном хосте, обеспечить аутентификацию на всех открытых портах и проверять контейнеры на несанкционированное сканирование или выполнение кода.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



